Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Witam chciałem zacząć używać syslog-ng do filtrowania części logów. Wersja syslog-ng 3.1 Dodałem wszystko do oryginalnego pliku konfiguracyjnego
stworzyłem reguły przeznaczenia:
# # PLIKI LOGOW FIREWALLA # # destination df_http { file("/var/log/firewall/iptables_http.log"); }; destination df_ftp { file("/var/log/firewall/iptables_ftp.log"); }; destination df_smtp { file("/var/log/firewall/iptables_smtp.log"); }; destination df_ssh { file("/var/log/firewall/iptables_ssh.log"); }; destination df_reszta { file("/var/log/firewall/iptables_reszta.log"); };
reguły filtrów:
filter f_debug_ipt { level(debug); }; # # FILTRY DLA POSZCZEGOLNYCH RODZAJOW RUCHU (dla logow z iptables) # # filter f_http { match("regexp" value('\^IPT\.http\.\[')); }; filter f_ftp { match("regexp" value('\^IPT\.ftp\.\[')); }; filter f_smtp { match("regexp" value('\^IPT\.smtp\.\[')); }; filter f_ssh { match("regexp" value('\^IPT\.ssh\.\[')); }; filter f_reszta { match("regexp" value('\^IPT\.polaczenia\.\[')); }; filter f_nie_firewall { not match("regexp" value('\^IPT\.')); };
oraz log path:
# # LOGI Z FIREWALLA # # # http log { source(s_src); filter(f_debug_ipt); filter(f_http); destination(df_http); }; # ftp log { source(s_src); filter(f_debug_ipt); filter(f_ftp); destination(df_ftp); }; # smtp log { source(s_src); filter(f_debug_ipt); filter(f_smtp); destination(df_smtp); }; # ssh log { source(s_src); filter(f_debug_ipt); filter(f_ssh); destination(df_ssh); }; # reszta log { source(s_src); filter(f_debug_ipt); filter(f_reszta); destination(df_reszta); };
Restart syslog-ng, brak błędów, ale logi z firewalla nie zapisują się tam gdzie chciałem, w suslogu też już ich nie ma :/ A potrzebuje mieć te wpisy.
Z góry dziękuję za pomoc
Pozdrawiam
Offline
czy syslog-ng ma prawo pisania w
/var/log/firewall/
dla testów użyj loggera
logger kod ktory ma byc wrzucony do systemu logowania i zlapany przez regexp
no i nie zapomnij o logrotate :)
Ostatnio edytowany przez Nicram (2011-10-21 21:18:20)
Offline
Time (s) | Query |
---|---|
0.00007 | SET CHARSET latin2 |
0.00004 | SET NAMES latin2 |
0.00079 | SELECT u.*, g.*, o.logged FROM punbb_users AS u INNER JOIN punbb_groups AS g ON u.group_id=g.g_id LEFT JOIN punbb_online AS o ON o.ident='3.138.134.221' WHERE u.id=1 |
0.00056 | REPLACE INTO punbb_online (user_id, ident, logged) VALUES(1, '3.138.134.221', 1732662658) |
0.00044 | SELECT * FROM punbb_online WHERE logged<1732662358 |
0.00046 | SELECT topic_id FROM punbb_posts WHERE id=183712 |
0.00006 | SELECT id FROM punbb_posts WHERE topic_id=19905 ORDER BY posted |
0.00058 | SELECT t.subject, t.closed, t.num_replies, t.sticky, f.id AS forum_id, f.forum_name, f.moderators, fp.post_replies, 0 FROM punbb_topics AS t INNER JOIN punbb_forums AS f ON f.id=t.forum_id LEFT JOIN punbb_forum_perms AS fp ON (fp.forum_id=f.id AND fp.group_id=3) WHERE (fp.read_forum IS NULL OR fp.read_forum=1) AND t.id=19905 AND t.moved_to IS NULL |
0.00005 | SELECT search_for, replace_with FROM punbb_censoring |
0.00110 | SELECT u.email, u.title, u.url, u.location, u.use_avatar, u.signature, u.email_setting, u.num_posts, u.registered, u.admin_note, p.id, p.poster AS username, p.poster_id, p.poster_ip, p.poster_email, p.message, p.hide_smilies, p.posted, p.edited, p.edited_by, g.g_id, g.g_user_title, o.user_id AS is_online FROM punbb_posts AS p INNER JOIN punbb_users AS u ON u.id=p.poster_id INNER JOIN punbb_groups AS g ON g.g_id=u.group_id LEFT JOIN punbb_online AS o ON (o.user_id=u.id AND o.user_id!=1 AND o.idle=0) WHERE p.topic_id=19905 ORDER BY p.id LIMIT 0,25 |
0.00057 | UPDATE punbb_topics SET num_views=num_views+1 WHERE id=19905 |
Total query time: 0.00472 s |