您好,欢迎来到好走旅游网。
搜索
您的当前位置:首页利用日志使管理更轻松

利用日志使管理更轻松

来源:好走旅游网
维普资讯 http://www.cqvip.com

开放系统 界 § ≈强§ 如何让Linux服务器管理更方便,更便捷呢?其中的秘密就在日志信息,本文 就为大家介绍如何利用Linux日志使管理者更轻松。 利用日志使管理更轻松 日志记录了系统每天发生 的各种各样的事情,这些日志 信息是保障系统安全过程中的 重要组成部分。日志主要具有 审计与监测的功能,通过对日 志信息的分析,可以检查错误 发生的原因,监测追踪人侵者 及受到攻击时留下的痕迹,甚 至还能实时的进行系统状态的 监控。有效利用日志信息并对 其进行分析与实时的监控管 理,;tl于保证系统的安全性具 有极为重要的作用。 ;tl于日志信息的管理通常 采用两种方法,一种方法是不 同服务器的日志信息都存放在 各自系统内,系统管理员对各 服务器进行分散管理。另一种 方法则是使用日志主机系统, 这是一个从其他主机收集日 志,并将它们存放在同一个地 方的系统,很容易使来自多"I- 主机的日志条目关联起来,对 其进行统一的管理、分析,甚 至配合自动化工具进行实时的 监控,有效提高管理的效率。 第一种方法往往是大多数 系统管理员的常用的方法,这 种传统的管理方法在服务器数 ■郑依华 量较少时还能勉强应付,但在 为,etc,sysconfig,sysIog,要 处理多主机状况时却并非一种 配置其作为服务器端,需对此 有效的方法。本文主要讲述第 配置文件相应部分改为如下 二种日志管理方法,探寻一种 所示: 提高系统管理效率的途径。 SYSL ̄D_OPTIONS=".r -m£ 日志主机系统的部署 “一r’’选项使syslog接收客 日志主机系统包括日志主 户端的远程日志信息。 机及各主机系统两个部分,其 重启Syslog服务器端使配 中日志主机相当于服务器端, 置生效: 而各主机系统相当于客户端, j 嘲§rVIce s、,{}Iogd t ̄start 将日志信息实时的传送到日志 主机上来。 Syslog采用514端口监听 来自各客户端的日志信息,因 1.日忘主机的部■ 此需要在日志主机的防火墙上 日志主机采用一台Red 开放514端口,以iptables为 Hat Linux系统的服务器(假设 例,对特定网段开放514端口: 其主机名为Ioghost),日志收 |敲 啤a Bs 遗 集软件采用LinUX平台上的 ethO-p ∞.s 192.168:0 .、8一 Syslog,Syslog--般都随Linux  ̄port5 4--syn-jACCEPT 系统安装时已经安装,对于我 们部署整个系统提供了极大的 2.客户螭的部■ 便利性,因此在此不对其安装 ◆Linux平台下客户端的 步骤进行阐述,仅讲述其配置 部署 方法。 在Linux平台下依然选择 Syslog既可作为客户端, Syslog作为客户端进行部署, 也可作为服务器端,并且支持 此时此配置文件为/etc/syslog. 远程的日志收集。其配置文件 conf,其默认配置为(仅以/var/ , 2 6.1100 OPEN SOdRCE WORLD 0N圳 67l1  维普资讯 http://www.cqvip.com

经验 xperIi ce&SkeI1ills…攀 ……………………………... 责编/何晓龙hxl@ccu.com.cn美编/庆琨 og/message日志为例): 置而非修改的方法,同时在 | | |na 、p . 本地及日志主机上保存系统 喊cf帆m融、e|tvar/l ̄ 日志。 j n甙{ pl色 f埘s ll侮灶 mes ̄ges 鼻|曩 ◆Windows平台下客户端 e ̄sys一| 薹 的部署 Iva r/IOg,message即 在WindOWS平台下采用软 1 Syslog存放系统日志的绝对路 件evtsys进行客户端的部署, 径,将此值替换为日志主机名 其下载链接为h t t P S:,, 即可,示例如下: engineering.purdue.edu/ECN/ info;matI.none;aUthpdV: Resources/Documents/UNlx, none: ̄none evtsys,eVtsys—exe.zip。解开 日志主机的自动日志 后得到两个文件:evtsys.ext和 分析与监控 依上述配置,当Syslog重 evtsys.dll。 启使用配置生效后,客户端 将这两个文件放到C: 当整个系统部署好后,可 服务器的日志信息将会实时 \WINDOWS ̄system32目录下, 以从日志主机里验证各服务器 的传送到日志主机的,Va r, 在命令行状态下运行如下命令 是否将日志信息发送到了日志 log/message文件里,对各服 进行安装: 主机上。以/var/Iog/message 务器的日志信息进行统一的 si y s em f o o t%\ 为例,打开此文件,当看到具 管理。 system 32 ̄evtsys |-h 有不同主机名字的日志信息标 使用如下命令重启Syslog Iogh0st| 毫j ili薯 - -| | 志着日志主机已经正常工作, 服务使配置生效: 节选部分日志如下: 曩|磐锵 、, 胄 。佝穹& I 当安装成功后,可查看服 | Sep 1 9 08:39 B dog 务列表看到相应的信息,如图 crond(pam_unix)[4528]:ses- 依上述方法将其他系统日 1所示。 sion opened for user root 志信息( ̄rJIvarlloglsecure)导入 卸载evtsys的命令为: (uid=0)。 | 。 到日志主机上。 %systemroot% ̄ystem32\ 。 908:39:36 dog crond 笔者建议,采 添弧配evtsys ̄U 。薯 (pam unix)[4528]:sess.0n closed foruserroot Se餐I 9-08:39:40 panda crond(ps ̄unix)[20296]:{婚s_ ston opened for user root by (uid=0) 。 Sep,1 9 08:39:40 panda crond(pam_unix)[20296]:ses- sionclosedforuser root --| Sep 19 08:39:53 app last message re.ted8 times ..|j..Sep1908:40:11 applenet- 图1 Windows客户端的配置 snmp[657]:Connection from 68抒敬系统}}{:释 维普资讯 http://www.cqvip.com

开放系统世界 echo撑使得匹配的行通过 争 饕I ii"address=admin\ packet(s)from udp:159.226.2. 144:4298 8 ≮ Print NO @locaI.com。subject=Monitor Range yesterday Detail毒High | ■ s l lResult拱向系统管理员发送监 测结果邮件,井设定相应的主 景蔑替| | j | Sep 19 08:41■5 orange sshd(p ̄untx)[28389]:ses- s色 魄_霉 壶 誊每 sion opened for user tom=by (utd=2009) '。 簪 |Sep 1908:44:28 oran 9只 1t9 ̄08:4 2 B s u" (pam_u mX)[28425] ̄session opened foP ̄Jser-root by tom uid=2009) 对于如此庞大的日志信 息,大部分并没多大的用处, 但在跟踪某一具体问题或者 安全漏洞时却可能很有用。那 么我们如何对其进行有效地分 析与监测,发挥其真正作用 呢?在此推荐两款比较常用 的日志分析与监控软件,对这 些日志信息进行自动地分析与 监控。 1.利用Logwatch进行日志监控 在Linux系统中,已经默 认安装了LOgWatCh,配合 Sendma.1的邮件发送功能, 向系统管理员发送前一天的 日志分析结果邮件。其配置文 件为/etc/Iog.d/Iogwatch. conf,下面是省略注释后的配 置文件,一般只需将MaiITo 部分改为系统管理员邮箱地 址即可,更多的配置细节可参 考其官方网站为http://www. Iogwatch.org。 jmall addresaes=admin ̄ 2.利用Swatch进行日志的实时 @loca1.com,subject=Monitor 监控 F l。whe鳓8‘'7襻向系 Swatch下载链接为http:// 统管理员发送监测结果邮件’ SOU rceforge.net/projects/ 并设定相应的主题及监控的时 swatch/。 间撑 要安装Swatch,需要先安 装两个perl模块包Date-Calc一 使用“swatch—help”查看 5.4.tar.gz和TimeDate-1.1 6. Swatch运行时的具体选项。下 tar.gz 面是一个运行命令范例,仅供 接着安装Swatch,安装步 参考: 骤如下: #s ̄tch--Config-lfle= ̄L 一 |撇0b 蝴球 岛l2^ 钳t swatchrc茹镬I‘鼍lm}r 毒 嗡r/lo ̄ | ||j || messages |# ̄Swatctt-3i2 _ | j{ 酾 鼬 孽 p 当出现监控到的信息时, #make 一 ’ _ j¨ =Swatch即会实时地发送邮件  ̄mtest | 给系统管理员,及时杜绝人侵 。 棼ma、晤 鸟笼a\、 者的各种人侵尝试,保护系统 搬1 色 B{ 艄羲《憝… 的安全。 日志主机系统的建立,不 配置Swatch使其工作,需 但能够有效提高日志管理、分 建立配置文件-/.swatchrc,按 析及监测的效率,同时它也对 照其语法规则添加监测的相关 于日志信息的安全保护起到 内容,可使用“man swatch” 了极为重要的作用,一方面它 命令查看具体配置内容及含 将各服务器的日志信息在日 义。下面是一个简单的范例,仅 志主机上进行备份,同时也能 供参考: 够有效防止人侵者删除日志 W a弋 c÷h b t 毒l 信息隐藏人侵痕迹,为系统管 Fa,edlUSeraddltnva!id/i 饕采 理工作提供了极大的便利性, 用l正蒯表达式的形撇监测 是有效保障系统安全的重要 哦内容{| 。 | | ;t 途径之一。 2Oo6 Op基N SOURCE WORLD々 M0N下HLY 69 11 

因篇幅问题不能全部显示,请点此查看更多更全内容

Copyright © 2019- haog.cn 版权所有 赣ICP备2024042798号-2

违法及侵权请联系:TEL:199 1889 7713 E-MAIL:2724546146@qq.com

本站由北京市万商天勤律师事务所王兴未律师提供法律服务