在 Debian 系统中,“日志”通常指 系统日志(system logs),主要由 rsyslog / syslog / systemd-journald 等组件负责记录。下面按“记录什么信息”来系统说明。
常见来源:
dmesg/var/log/kern.logjournalctl -k记录位置:
/var/log/syslogjournalctl -u 服务名例如:
ssh.servicenginx.servicecron.service记录:
文件:
/var/log/auth.log示例内容:
Accepted password for root from 1.2.3.4
Failed password for invalid user admin
sudo: user : TTY=pts/0 ; COMMAND=/bin/systemctl restart nginx
记录:
文件:
/var/log/syslog/var/log/cron.log(部分配置下)包括:
主要文件:
/var/log/syslog/var/log/messages(部分系统)记录:
文件:
/var/log/apt/history.log/var/log/apt/term.log/var/log/dpkg.log文件:
/var/log/mail.log/var/log/mail.err不属于系统默认,但 Debian 上常见:
/var/log/nginx//var/log/apache2//var/log/mysql/| 日志文件 | 内容 |
|---|---|
/var/log/syslog |
综合系统日志 |
/var/log/auth.log |
认证、登录、sudo |
/var/log/kern.log |
内核日志 |
/var/log/dmesg |
启动硬件信息 |
/var/log/apt/* |
软件包操作 |
/var/log/cron.log |
定时任务 |
/var/log/wtmp |
登录历史(二进制) |
/var/log/btmp |
失败登录(二进制) |
/var/log/lastlog |
用户最后登录 |
Debian 10+ 默认使用:
journalctl # 全部日志
journalctl -xe # 错误详情
journalctl -u ssh # 某服务
journalctl -b # 本次启动
特点:
/var/log/journalDebian 日志记录 内核、系统服务、用户登录、认证、定时任务、软件安装、应用错误等几乎所有系统运行相关信息,是排查问题和审计安全的核心依据。
如果你愿意,我也可以: