温馨提示×

debian syslog怎样监控

小樊
36
2026-09-08 15:56:32
栏目: 智能运维

在 Debian 系统中,syslog 通常指 rsyslog(Debian 默认 syslog 服务)。下面从查看、实时监控、过滤、告警、集中管理几个层面说明如何“监控 syslog”。


一、实时查看 syslog(最常用)

1. 使用 tail 实时监控

sudo tail -f /var/log/syslog
  • -f:实时刷新
  • Ctrl+C 退出

只看某服务(如 ssh):

sudo tail -f /var/log/syslog | grep sshd

2. 使用 journalctl(systemd 系统)

Debian 9+ 默认使用 systemd:

sudo journalctl -f

按服务过滤:

sudo journalctl -u ssh -f

按时间:

sudo journalctl --since "10 min ago"

二、按条件监控(过滤重要日志)

1. 只看错误和警告

sudo grep -E "error|warn|fail" /var/log/syslog

2. journalctl 按优先级

sudo journalctl -p err -f

优先级:emerg > alert > crit > err > warning > notice > info > debug


三、自动监控 & 告警

1. 使用 logwatch(每日报告)

sudo apt install logwatch
sudo logwatch --detail High --mailto admin@yourdomain.com

2. 使用 swatch(实时触发)

sudo apt install swatch
swatch --config-file ~/.swatchrc --tail-file /var/log/syslog

示例 .swatchrc

watchfor /Failed password/
echo red
mail addresses=admin@domain.com, subject="SSH 暴力破解"

四、集中式日志监控(多台服务器)

方案 1:rsyslog 远程

服务端 /etc/rsyslog.conf

module(load="imtcp")
input(type="imtcp" port="514")

客户端

*.* @@server-ip:514

方案 2:ELK / Graylog / Loki

  • Filebeat → Elasticsearch
  • Prometheus + Loki + Grafana(推荐容器环境)

五、常见日志位置(Debian)

日志 路径
系统日志 /var/log/syslog
认证 /var/log/auth.log
内核 dmesg / /var/log/kern.log
开机 journalctl -b

六、实用监控示例

监控 SSH 暴力破解

sudo tail -f /var/log/auth.log | grep "Failed password"

监控磁盘错误

sudo journalctl -p err | grep sd

如果你能说明:

  • 单机还是多机
  • 实时看还是自动告警
  • 是否用 Docker / K8s

我可以给你更具体的监控方案或脚本。

0