syslog
100%

Журналирование · Урок 2

syslog

Узнайте, как работают facilities, severities, правила маршрутизации syslog и команда logger.

Syslog определяет модель сообщений и транспортные соглашения многих Unix-подобных систем. Rsyslog — одна из реализаций, способная принимать, фильтровать, преобразовывать, сохранять и пересылать сообщения. Она может сосуществовать с systemd-journald; ни одно название не означает, что каждое приложение использует этот путь.

Facilities и severities

Сообщение syslog содержит facility — широкую категорию источника — и severity от emergency до debug. Распространённые facilities: auth, cron, daemon, kern, mail, user и local0local7.

Severities упорядочены. В классическом синтаксисе selector daemon.warning обычно совпадает с сообщениями daemon уровня warning и всеми более серьёзными, а не только warning. Точное совпадение в поддерживающих синтаксис реализациях использует модификатор равенства, например daemon.=warning.

С чем обычно совпадает классический selector daemon.warning?

Чтение правил rsyslog

Rsyslog обычно загружает основной файл и фрагменты /etc/rsyslog.d/. Традиционное правило состоит из selector и action:

auth,authpriv.*          /var/log/auth.log
*.*;auth,authpriv.none  -/var/log/syslog
kern.*                  /var/log/kern.log

Первая строка направляет все приоритеты двух authentication facilities. Вторая широко выбирает сообщения и исключает их. Третья направляет facility ядра. Ведущий - перед действием файла обычно просит асинхронную запись, а не исключение.

До изменения производственной маршрутизации изучите все включённые файлы и проверьте точный синтаксис установленной версии.

Что является action в традиционном правиле rsyslog?

Отправка тестового сообщения

Отправьте контролируемую проверку с узнаваемым тегом и приоритетом:

$ logger -p user.notice -t lesson-test 'routing check 2026-08-31T10:00'

Затем запросите ожидаемое назначение:

$ journalctl -t lesson-test --since '5 minutes ago'

Одно событие может появиться и в journal, и в текстовом файле — в зависимости от пересылки и маршрутизации. logger -s также копирует сообщение в standard error, но не доказывает долговременную запись.

Что добавляет logger -t lesson-test к сообщению?

Изменение и проверка маршрутизации

До изменения сохраните текущую конфигурацию и определите последующих потребителей. Проверьте синтаксис режимом реализации, обычно:

$ sudo rsyslogd -N1

Только после успешной проверки перечитайте службу через её менеджер. Отправьте новое тегированное сообщение, проверьте каждое требуемое назначение, состояние службы и внутренние ошибки. Синтаксически верное правило всё равно может маршрутизировать слишком широко, дублировать записи или раскрывать чувствительные данные.

Удалённая пересылка через недоверенные сети должна использовать аутентифицированный зашифрованный транспорт. UDP не имеет сквозного подтверждения; критичный аудит должен учитывать очереди, потери, целостность, контроль доступа и недоступность получателя.

Что является достаточным доказательством работы нового правила маршрутизации?

Урок завершён

Вы завершили syslog

Теперь вы можете проверять маршрут syslog от метаданных сообщения до настроенного назначения.

  • Отличать facilities от упорядоченных severity.

  • Читать selectors отдельно от actions.

  • Отправлять тегированное событие с приоритетом через logger.

  • Проверять конфигурацию и сквозную доставку.

Сохраните прогресс

Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.

Создать бесплатный аккаунт
Следующий Урок
Назад к Журналирование