在 Linux 里,syslog 通常指两套东西:
/var/log/messages、/var/log/syslog)下面按「从哪里看 → 怎么看 → 怎么分析 → 工具」来讲。
常见路径(不同发行版不同):
| 发行版 | 文件 |
|---|---|
| CentOS / RHEL | /var/log/messages |
| Ubuntu / Debian | /var/log/syslog |
| 所有 | /var/log/auth.log(登录、sudo) |
journalctl
查看系统全部日志:
journalctl
实时查看:
journalctl -f
tail -n 100 /var/log/syslog
实时跟踪:
tail -f /var/log/syslog
journalctl --since "2024-01-01 00:00:00" --until "2024-01-02 00:00:00"
或
grep "Jan 15" /var/log/syslog
journalctl -u nginx
journalctl -u sshd
传统方式:
grep sshd /var/log/auth.log
journalctl -p err
syslog 级别:
grep "Failed password" /var/log/auth.log
暴力破解统计:
grep "Failed password" /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr
journalctl -b -1 # 上一次启动
journalctl -b # 当前启动
grep -i "error" /var/log/messages
grep -i "oom" /var/log/messages
grep "eth0" /var/log/messages
journalctl -k | grep network
logrotate(日志轮转)rsyslog、syslog-ngawk
sed
grep
less
multitail
示例:
multitail /var/log/syslog /var/log/auth.log
如果你愿意,可以:
我可以帮你直接分析具体日志。