Überwacht fail2ban weiterhin gedrehte Protokolldateien?
Zum Beispiel habe ich eine Regelüberwachung /var/log/fail2ban.log, die vom System jede Woche (7 Tage) automatisch gedreht wird. Ich möchte eine Regel haben, die in diesem Protokoll nach gesperrten IPs sucht, um Wiederholungstäter zu finden, die in den letzten 10 Tagen fünfmal gesperrt wurden. Ist das möglich?
fail2ban
nicht die aktuelle Datei gelesen wird. Mit der Protokollrotationserkennung können Sie feststellenfail2ban
, dass sich die Datei geändert hat, und nicht die Dateien usw. lesen.1
,.2.gz
die sich möglicherweise auch in diesem Ordner befinden.Man kann mehrere Protokolle auf zwei Arten (oder in einer Kombination) angeben. Sie können Dateiglob (Platzhalter) verwenden, um zu überwachende Protokolldateien (dh
logpath = /var/log/*somefile.log
) oder eine Liste von zu überwachenden Protokolldateien abzugleichen, die durch Leerzeichen (Leerzeichen, Tabulatoren, Zeilenumbrüche) getrennt sind, zoder
quelle
Die obige Antwort ist in Bezug auf Ihre Frage falsch. FileContainer verwendet nur die Erkennung der Dateiprotokollrotation, um das Lesen des Protokolls auf den Anfang der Datei zurückzusetzen, anstatt das Standardverfahren, um vom letzten Versatz fortzufahren:
Es gibt dort keinen Code, der nach gedrehten Dateien sucht, die auch analysiert werden können.
quelle
logpath = /var/log/*somefile.log
) oder eine Liste von zu überwachenden Protokolldateien abzugleichen, die durch Leerzeichen (Leerzeichen, Tabulatoren, Zeilenumbrüche) getrennt sind, zlogpath = /var/log/auth.log /var/log/auth.log.1
.