Journalisation générale
100%

Journalisation · Leçon 3

Journalisation générale

Découvrez comment trouver, filtrer, suivre et corréler les journaux généraux d'un système Linux.

Les journaux généraux du système réunissent les avis ordinaires, avertissements et erreurs de plusieurs sources. Ils constituent des points de départ utiles, mais leurs noms de fichiers et leur contenu dépendent des règles de routage et ne sont pas des garanties universelles de Linux.

Trouver la source pertinente

Selon la distribution et la configuration, les messages généraux peuvent apparaître dans /var/log/syslog, /var/log/messages, le journal systemd ou plusieurs destinations. Commencez par identifier l'hôte et l'intervalle de l'incident, puis examinez les sources disponibles :

$ ls -lh /var/log
$ journalctl --since '2026-08-31 09:00' --until '2026-08-31 09:15'

Les journaux des applications peuvent se trouver dans leurs propres sous-répertoires ou dans un service externe. Les enregistrements d'authentification, d'audit, de paquets, de bases de données et de serveurs web peuvent être délibérément séparés du flux général.

Pourquoi ne faut-il pas supposer que /var/log/messages existe sur chaque hôte Linux ?

Examiner les journaux texte

Employez less pour une navigation contrôlée et tail pour les enregistrements les plus récents :

$ sudo less /var/log/syslog
$ sudo tail -n 100 /var/log/messages

Suivez les nouvelles lignes pendant une reproduction limitée avec tail -F FICHIER. -F réessaie lorsqu'un fichier est remplacé pendant la rotation, contrairement à un simple instantané. Arrêtez le suivi avec Ctrl-C et ne laissez pas ouvertes de vastes sessions privilégiées.

À quoi tail -F sert-il pendant une reproduction contrôlée ?

Filtrer sans perdre le contexte

Recherchez dans un fichier ou un intervalle du journal limité plutôt que de canaliser immédiatement un flux actif sans borne :

$ grep -n -C 3 'connection refused' /var/log/example.log
$ journalctl -u example.service --since '10 minutes ago' --grep='connection refused'

La casse, la formulation, les limites de débit et la localisation peuvent rendre une recherche littérale incomplète. Consignez les événements réussis comme ceux qui échouent et conservez les lignes voisines, car la cause peut précéder l'erreur visible.

Pourquoi inclure les lignes qui entourent une erreur correspondante ?

Inclure les journaux tournés et archivés

Un incident peut franchir une limite de rotation. Le fichier actif, les archives numérotées et les fichiers compressés peuvent contenir différentes parties de la même séquence. Des outils comme zgrep et zless lisent les archives compressées avec gzip :

$ sudo zgrep -n 'connection refused' /var/log/example.log*.gz

Ordonnez les résultats selon les véritables horodatages, pas seulement selon le suffixe. Avant de copier des preuves, préservez les métadonnées et limitez l'accès, car les journaux peuvent contenir des données personnelles ou des identifiants.

Que faut-il examiner lorsqu'un incident franchit une rotation des journaux ?

Leçon terminée

Vous avez terminé Journalisation générale

Vous savez maintenant enquêter dans les journaux généraux à travers fichiers, journal et limites de rotation.

  • Découvrir les destinations au lieu de supposer un nom de fichier universel.

  • Lire un intervalle limité et ne suivre que pendant la reproduction.

  • Conserver le contexte temporel autour des enregistrements correspondants.

  • Inclure les archives tournées et protéger les preuves sensibles.

Conservez votre progression

Créez un compte gratuit pour enregistrer cette leçon et continuer sur n'importe quel appareil.

Créer un compte gratuit
Leçon Suivante
Retour à Journalisation