温馨提示×

怎样分析Debian syslog

小樊
39
2026-08-18 02:35:41
栏目: 智能运维

在 Debian 系统中,syslog 分析通常围绕 rsyslog(传统)或 systemd-journald(现代)展开。下面从日志位置、查看方式、常用分析命令、实战示例几个方面系统说明。


一、Debian 中 syslog 的来源

1️⃣ 常见日志系统

系统 说明
rsyslog 传统 syslog,日志写入 /var/log/
systemd-journald systemd 自带日志系统
syslog-ng 较少见,部分服务器使用

Debian 默认通常是 rsyslog + systemd-journald 并存


二、syslog 文件位置(rsyslog)

常见日志文件:

/var/log/syslog        # 主系统日志(最重要)
/var/log/messages      # 某些版本存在(非必须)
/var/log/auth.log      # 认证、SSH、sudo
/var/log/kern.log      # 内核日志
/var/log/daemon.log    # 守护进程
/var/log/cron.log      # 定时任务

如果 /var/log/syslog 不存在,检查是否安装 rsyslog:

dpkg -l | grep rsyslog

三、查看 syslog 的基本方法

1️⃣ 实时查看

tail -f /var/log/syslog

2️⃣ 查看最近 100 行

tail -n 100 /var/log/syslog

3️⃣ 分页查看

less /var/log/syslog

四、使用 journalctl(推荐)

1️⃣ 查看所有日志

journalctl

2️⃣ 实时查看

journalctl -f

3️⃣ 查看本次启动日志

journalctl -b

4️⃣ 查看某次启动

journalctl --list-boots
journalctl -b -1

五、按服务 / 程序分析 syslog

1️⃣ 查看某个服务

journalctl -u ssh.service
journalctl -u nginx.service

2️⃣ 查看某个进程 PID

journalctl _PID=1234

六、按时间分析

1️⃣ 指定时间范围

journalctl --since "2025-01-01 08:00" --until "2025-01-01 10:00"

2️⃣ 最近 1 小时

journalctl --since "1 hour ago"

七、按关键词分析(非常重要)

1️⃣ grep 过滤

grep -i error /var/log/syslog
grep -i fail /var/log/syslog
grep -i sshd /var/log/auth.log

2️⃣ 统计错误数量

grep -c "error" /var/log/syslog

3️⃣ 查看某 IP 的 SSH 登录

grep "192.168.1.100" /var/log/auth.log

八、syslog 格式解析(示例)

Jan 20 10:32:01 debian sshd[1234]: Failed password for root from 1.2.3.4 port 22 ssh2
字段 含义
Jan 20 10:32:01 时间
debian 主机名
sshd 服务
1234 PID
Failed password 事件

九、常见分析场景

✅ SSH 暴力破解分析

grep "Failed password" /var/log/auth.log

✅ 系统重启原因

journalctl -b -1

✅ 服务启动失败

journalctl -u nginx.service --no-pager | tail -n 50

✅ 内核错误

dmesg | grep -i error

十、日志轮转(防止过大)

Debian 使用 logrotate

/etc/logrotate.d/rsyslog

手动测试:

logrotate -vf /etc/logrotate.conf

十一、分析建议(实战经验)

✅ 先 journalctl -b 看本次启动
✅ 再查 /var/log/syslog
✅ 用 grep + 时间 + 服务名 缩小范围
✅ 关键错误:error / fail / denied / oom / segfault


如果你愿意,可以把具体日志片段贴出来,我可以帮你快速定位问题(如 SSH、网络、服务崩溃、OOM 等)。

0