Введение / Зачем это нужно
RSYSLOG — это стандартный демон системного журналирования в Linux. Он централизует регистрацию событий операционной системы, приложений и безопасности. После установки вы получите надежный журнал, который поможет отслеживать проблемы, анализировать ошибки и обеспечивать безопасность системы.
Требования / Подготовка
- Операционная система: Ubuntu 22.04 LTS, Debian 12, Linux Mint 21 (32- или 64-битная версия)
- Права администратора (sudo)
- Доступ в интернет для скачивания пакетов
- Терминал (bash)
Пошаговая инструкция
Шаг 1: Обновление пакетов и установка rsyslog
Выполните обновление списка пакетов и установите rsyslog:
sudo apt update && sudo apt install rsyslog
Эта команда настроит службу для автоматического запуска при загрузке системы.
Шаг 2: Настройка базового конфигурационного файла
Откройте /etc/rsyslog.conf и добавьте базовые правила:
sudo nano /etc/rsyslog.conf
Добавьте или раскомментируйте строки, например:
*.info /var/log/syslog.log
auth,authpriv.* /var/log/auth.log
Сохраните файл (Ctrl+O), затем выйдите (Ctrl+X).
Шаг 3: Запуск и активация службы
Запустите службу и включите её для автозапуска:
sudo systemctl start rsyslog
sudo systemctl enable rsyslog
Шаг 4: Проверка логирования
Проверьте статус службы:
sudo systemctl status rsyslog
Убедитесь, что логи создаются:
tail -f /var/log/syslog
Продолжайте просматривать журнал, чтобы увидеть новые записи.
Шаг 5: Добавление пользовательских правил (опционально)
Если вам нужны специализированные правила, создайте файл в /etc/rsyslog.d/:
sudo nano /etc/rsyslog.d/50-custom.conf
Добавьте, например:
mail.info /var/log/mail.log
Сохраните и перезапустите службу:
sudo systemctl restart rsyslog
Шаг 6: Перезапуск службы после изменений
После любых изменений конфигурации перезапустите rsyslog:
sudo systemctl restart rsyslog
Это гарантирует, что новые правила вступят в силу.
Проверка результата
- Убедитесь, что служба работает:
sudo systemctl is-active rsyslog - Проверьте, что журналы содержат данные:
sudo grep "login" /var/log/auth.log | head -5 - Убедитесь, что файлы логов доступны и имеют правильные права:
ls -l /var/log/syslog /var/log/auth.log
Если все вышеуказанные проверки пройдены успешно, RSYSLOG настроен и работает корректно.
Возможные проблемы
- Служба не запускается – проверьте логи:
sudo journalctl -u rsyslog -b. Частая причина — синтаксическая ошибка в конфигурационном файле. - Нет записей в
/var/log/syslog– убедитесь, что правила направляют логи в нужные файлы и что права доступа к каталогу/var/logкорректны. sudo: unable to open terminalпри запуске nano – выполните установку в безинтерактивном режиме, добавив-y:sudo apt install -y rsyslog.- Переполнение лога – используйте ротации через
logrotateили добавьте*:info /var/log/secure.logи настройте ротацию в/etc/logrotate.d/rsyslog.
Теперь у вас есть полностью функциональный RSYSLOG, готовый к использованию в производственной среде.