日志管理与文本处理

学习日志管理与文本处理。本模块涵盖标准日志位置、实时监控日志、使用 grep 搜索日志、使用 awk 处理列、使用 sed 进行流编辑。您将通过实践操作和真实世界的挑战掌握这些基本的 Linux 技能。

DevOps 工程师DevOpsLinux

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

这门入门课程帮助你建立从 Linux 文本日志中读取并提取有用证据的实用命令行流程。通过 5 个引导式实验,你将定位常见日志文件、实时跟踪新事件、搜索和统计记录、使用 awk 选择结构化字段,并通过 sed 转换文本流。

最终调查挑战会把这些工具用于证据处理:复制准备好的身份验证日志,识别重复出现的来源 IP,提取首条与末条匹配记录的时间,并编写简短事件报告。

你将学到什么

  • 浏览 /var/log,查看 syslog 和 auth.log 的近期记录
  • 使用 tail -f 实时跟踪追加的身份验证事件
  • 使用 grep 过滤登录失败记录,并通过 wc -l 管道统计匹配数
  • 按日期或其他字面文本模式缩小日志结果
  • 使用 awk 从系统日志和访问日志中提取指定的空白分隔字段
  • 使用 sed 替换文本、省略行范围并掩盖示例用户名
  • 在调查前复制日志,以保留原始证据
  • 识别攻击者 IP,确定首尾事件时间并组合事件摘要

本课程适合谁

本课程适合希望集中学习文本日志检查和基于 Shell 的证据提取方法的 Linux 初学者、技术支持人员,以及有志于从事运维或安全工作的学习者。

前置要求: 具备基本的终端导航、文件查看、管道、输出重定向和 sudo 使用能力;无需 awk 或 sed 经验。

学习环境: LabEx 提供的 Ubuntu 环境终端,包含准备好的传统文本日志、用于实时监控的双终端支持、示例文本文件和合成的身份验证事件。

常见问题

课程如何组织?

前 5 个实验提供引导式练习。第 6 项是事件调查挑战,你需要在较少提示下分析复制的 auth.log,保存攻击者 IP 与时间线,并创建简短报告。

课程会讲解 journalctl 或日志轮转吗?

不会。课程专注于 /var/log 下的传统文件和通用文本处理工具,不涉及 systemd Journal 查询、logrotate 配置、保留策略或压缩归档。

sed 练习会修改原始文件吗?

不会。示例命令没有使用 -i,因此替换、删除行和掩码只会输出转换结果,源文件保持不变。

安全事件使用的是真实生产数据吗?

不是。实验提供一份合成的身份验证日志,其中包含来自 203.0.113.42 的重复失败。你会保留副本、提取首尾时间,并在 incident_report.txt 中至少写入 IP 和开始时间。

教师

labby
Labby
Labby is the LabEx teacher.