温馨提示×

Debian syslog怎么监控

小樊
37
2026-08-02 20:47:15
栏目: 智能运维

在 Debian 系统中,syslog 通常指 rsyslog(Debian 默认日志服务)。下面从查看、实时监控、过滤、远程监控、告警几个方面系统说明。


一、确认 syslog 服务(rsyslog)

sudo systemctl status rsyslog

启动 / 重启:

sudo systemctl start rsyslog
sudo systemctl enable rsyslog

二、实时查看 syslog 日志(最常用)

1️⃣ 使用 tail -f(最基础)

# 传统路径
sudo tail -f /var/log/syslog

# 新系统(systemd)
sudo tail -f /var/log/messages

✅ 适合快速查看


2️⃣ 使用 journalctl(systemd 推荐)

Debian 使用 systemd 后,journalctl 是首选

实时查看所有日志

sudo journalctl -f

查看 syslog 相关

sudo journalctl -t syslog -f

查看某个服务

sudo journalctl -u ssh -f
sudo journalctl -u nginx -f

按时间

sudo journalctl --since "10 min ago"
sudo journalctl --since "2026-01-21 09:00"

三、按关键词监控(过滤)

1️⃣ grep 过滤

sudo tail -f /var/log/syslog | grep ssh
sudo tail -f /var/log/syslog | grep -E "error|fail|denied"

2️⃣ journalctl 过滤

sudo journalctl -f | grep ssh
sudo journalctl -p err -f

日志级别:

emerg, alert, crit, err, warning, notice, info, debug

四、监控特定事件(示例)

监控 SSH 登录

sudo tail -f /var/log/auth.log | grep sshd

监控错误日志

sudo tail -f /var/log/syslog | grep -i error

监控网卡 / 系统异常

sudo dmesg -w

五、远程 syslog 监控(集中式)

1️⃣ rsyslog 发送端(客户端)

sudo apt install rsyslog

编辑:

sudo vim /etc/rsyslog.conf

添加:

*.* @@192.168.1.100:514

重启:

sudo systemctl restart rsyslog

2️⃣ 接收端(日志服务器)

开启 UDP/TCP 接收:

module(load="imudp")
input(type="imudp" port="514")

module(load="imtcp")
input(type="imtcp" port="514")

六、自动告警(进阶)

1️⃣ 使用 swatch / logwatch

sudo apt install logwatch
logwatch --detail high --mailto admin@example.com

2️⃣ 使用 fail2ban(安全监控)

sudo apt install fail2ban

自动封禁异常 IP(SSH、暴力破解等)


七、推荐监控方案总结

场景 推荐方式
实时查看 journalctl -f
传统日志 /var/log/syslog
安全日志 /var/log/auth.log
远程集中 rsyslog / ELK
自动告警 fail2ban / logwatch

八、你可以告诉我:

  • ✅ 是 本地监控 还是 多台服务器集中监控
  • ✅ 是否需要 告警(邮件 / 微信 / 钉钉)
  • ✅ 监控 SSH / 防火墙 / 应用日志 还是全部?

我可以给你一套完整可落地的 Debian syslog 监控方案

0