日誌的記錄功能有特定的精靈syslog來提供,若軟體套件需要寫入到syslogd的管理的登入檔案中,則該軟體套件需要支援syslogd的登入檔案的寫入模式。
日誌的資訊主要是放在目錄/var/log的目錄下,syslog的設定檔為/etc/syslog.conf,該設定檔設定了auth,authpriv、cron、daemon、kern、lpr、mail、news、syslog、user,uucp,local0-local7這些服務類別相應七種資訊等級(info、notice、warn、error、crit、alert、emerge、)的日誌記錄檔案放置的位置,此外還有一種特殊等級none表示不需要記錄任何等級。
在等級之前有三種符號來說明等級【.=!】 [.]點號表示大於後面的資訊等級(包括本身),[.=]表示只能等於該資訊等級,[.!]表示除了該等級之外的其他等級都記錄。
當有多台主機需要將記錄匯總到一台主機上的時候,可以這麼設定。
伺服器上:該服務利用的是UDP的514連接埠,因此就是要開啟該服務連接埠。
首先確保/etc/services 中存在UDP 514與syslog有對應關係,之後到/etc/sysconfig/syslog的啟動指令碼中修改讓其支援遠程傳送的功能即加上-r 選項,重新啟動syslog守護進程,利用netstat確保連接埠開啟。
用戶端則只要需修改syslog.conf的設定檔,指明要傳送到的伺服器位址。
*.* @伺服器ip地址
/etc/syslog.conf記錄的是日誌存放的位置,/etc/sysconfig/syslog放置的是啟動指令碼程式。
當記錄檔原來越大,日誌的寫入效率會變低,因此有必要分將日誌進行輪轉,分成幾個小的檔案。檔案的輪轉功能的設定檔記錄在/etc/logrotate.conf檔案中,在檔案會讀取/etc/logrotate.d目錄下的配置資訊。/etc/logrotate.d其實是由/etc/logrotate.conf規划出來的目錄,單獨出一個目錄出來,避免都讀取logrorate.conf檔案,導致過於複雜,/etc/logrotate.d主要存放的是rpm包建立的伺服器的登入檔案的設定資訊。/etc/logrotate.d/syslog設定了日誌是如何輪轉的。Logrotate –v 設定檔 可以查看輪轉的資訊,logrotate –f 設定檔強制進行一次輪轉。
Last、lastlog、dmesg可以查看最近的登入資訊。