设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 操作系统 >> Linux >> Linux 操作系统日志管理全攻略
精品推荐
Linux点击TOP10
·Linux命令Man解释:PPPD(8) :点对点daemon协议
·Linux 内核文件系统与设备操作流程分析
·Linux系统中如何正确安装摄像头驱动
·编译你自己的Linux内核
·Linux X-Window配置指南
·Linux上五十个最佳的FireFox扩展插件
·Linux时区、时间的更改
·虚拟网络计算工具VNC使用指南
·Webmin安装教程
·Linux 文件系统介绍
操作系统点击TOP10
·Windows NT/2000/XP 出现蓝屏并显示“STOP 0x0000007f”错误
·2000、XP、2003所有注册表设置
·FAT32转换NTFS的方法
·修改注册表优化XP技巧20招
·如何改变桌面等C盘文件的路径
·Linux命令Man解释:PPPD(8) :点对点daemon协议
·网吧操作系统制作与优化2007最终版
·Windows 2000,Windows XP,Windows 2003 系统重新封装参考资料
·Linux 内核文件系统与设备操作流程分析
·使用BCDEdit修改Windows Vista启动菜单
精选专题

Linux 操作系统日志管理全攻略

作者: 来源: 时间:2007-12-5 17:21:28

Linux 操作系统日志管理全攻略(1)

日志简介
 
  日志对于安全来说,非常重要,他记录了系统每天发生的各种各样的事情,你可以通过他来检查错误发生的原因,或者受到攻击时攻击者留下的痕迹。日志主要的功能有:审计和监测。他还可以实时的监测系统状态,监测和追踪侵入者等等。
 
  在Linux系统中,有三个主要的日志子系统:
 
  连接时间日志——由多个程序执行,把纪录写入到/var/log/wtmp和/var/run/utmp,login等程序更新wtmp和utmp文件,使系统管理员能够跟踪谁在何时登录到系统。
 
  进程统计——由系统内核执行。当一个进程终止时,为每个进程往进程统计文件(pacct或acct)中写一个纪录。进程统计的目的是为系统中的基本服务提供命令使用统计。
 
  错误日志——由syslogd(8)执行。各种系统守护进程、用户程序和内核通过syslog(3)向文件/var/log/messages报告值得注意的事件。另外有许多Unix程序创建日志。像HTTP和FTP这样提供网络服务的服务器也保持详细的日志。
 
  常用的日志文件如下:
 
  Access-log 纪录HTTP/web的传输
 
  acct/pacct 纪录用户命令
 
  aculog 纪录MODEM的活动
 
  btmp纪录失败的纪录
 
  lastlog 纪录最近几次成功登录的事件和最后一次不成功的登录
 
  messages从syslog中记录信息(有的链接到syslog文件)
 
  sudolog 纪录使用sudo发出的命令
 
  sulog 纪录使用su命令的使用
 
  syslog 从syslog中记录信息(通常链接到messages文件)
 
  utmp纪录当前登录的每个用户
 
  wtmp一个用户每次登录进入和退出时间的永久纪录
 
  xferlog 纪录FTP会话
 
  utmp、wtmp和lastlog日志文件是多数重用UNIX日志子系统的关键——保持用户登录进入和退出的纪录。有关当前登录用户的信息记录在文件utmp中;登录进入和退出纪录在文件wtmp中;最后一次登录文件可以用lastlog命令察看。数据交换、关机和重起也记录在wtmp文件中。所有的纪录都包含时间戳。这些文件(lastlog通常不大)在具有大量用户的系统中增长十分迅速。例如wtmp文件可以无限增长,除非定期截取。许多系统以一天或者一周为单位把wtmp配置成循环使用。它通常由cron运行的脚本来修改。这些脚本重新命名并循环使用wtmp文件。通常,wtmp在第一天结束后命名为wtmp.1;第二天后wtmp.1变为wtmp.2等等,直到wtmp.7.
 
  每次有一个用户登录时,login程序在文件lastlog中察看用户的UID.如果找到了,则把用户上次登录、退出时间和主机名写到标准输出中,然后login程序在lastlog中纪录新的登录时间。在新的lastlog纪录写入后,utmp文件打开并插入用户的utmp纪录。该纪录一直用到用户登录退出时删除。utmp文件被各种命令文件使用,包括who、w、users和finger.
 
  下一步,login程序打开文件wtmp附加用户的utmp纪录。当用户登录退出时,具有更新时间戳的同一utmp纪录附加到文件中。wtmp文件被程序last和ac使用。
 
  具体命令
 
  wtmp和utmp文件都是二进制文件,他们不能被诸如tail命令剪贴或合并(使用cat命令)。用户需要使用who、w、users、last和ac来使用这两个文件包含的信息。
 
  who:who命令查询utmp文件并报告当前登录的每个用户。Who的缺省输出包括用户名、终端类型、登录日期及远程主机。例如:who(回车)显示

共7页 9 7 [1] [2] [3] [4] [5] [6] [78 :>

Linux 操作系统日志管理全攻略 相关文章:
Linux 操作系统日志管理全攻略 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com