在 Debian 系统中,syslog 通常指 rsyslog(Debian 默认日志服务)。下面从查看、实时监控、过滤、远程监控、告警几个方面系统说明。
sudo systemctl status rsyslog
启动 / 重启:
sudo systemctl start rsyslog
sudo systemctl enable rsyslog
tail -f(最基础)# 传统路径
sudo tail -f /var/log/syslog
# 新系统(systemd)
sudo tail -f /var/log/messages
✅ 适合快速查看
journalctl(systemd 推荐)Debian 使用 systemd 后,journalctl 是首选
sudo journalctl -f
sudo journalctl -t syslog -f
sudo journalctl -u ssh -f
sudo journalctl -u nginx -f
sudo journalctl --since "10 min ago"
sudo journalctl --since "2026-01-21 09:00"
sudo tail -f /var/log/syslog | grep ssh
sudo tail -f /var/log/syslog | grep -E "error|fail|denied"
sudo journalctl -f | grep ssh
sudo journalctl -p err -f
日志级别:
emerg, alert, crit, err, warning, notice, info, debug
sudo tail -f /var/log/auth.log | grep sshd
sudo tail -f /var/log/syslog | grep -i error
sudo dmesg -w
sudo apt install rsyslog
编辑:
sudo vim /etc/rsyslog.conf
添加:
*.* @@192.168.1.100:514
重启:
sudo systemctl restart rsyslog
开启 UDP/TCP 接收:
module(load="imudp")
input(type="imudp" port="514")
module(load="imtcp")
input(type="imtcp" port="514")
swatch / logwatchsudo apt install logwatch
logwatch --detail high --mailto admin@example.com
fail2ban(安全监控)sudo apt install fail2ban
自动封禁异常 IP(SSH、暴力破解等)
| 场景 | 推荐方式 |
|---|---|
| 实时查看 | journalctl -f |
| 传统日志 | /var/log/syslog |
| 安全日志 | /var/log/auth.log |
| 远程集中 | rsyslog / ELK |
| 自动告警 | fail2ban / logwatch |
我可以给你一套完整可落地的 Debian syslog 监控方案。