staging.inyokaproject.org

Frage zur Datei /var/log/auth.log

Status: Gelöst | Ubuntu-Version: Ubuntu 18.04 (Bionic Beaver)
Antworten |

Wolfmann

Anmeldungsdatum:
7. Oktober 2018

Beiträge: 352

Hallo,

ich habe eine Frage zu der Logdatei auth.log. Die ist bei mir leer, stattdessen existiert eine zweite Datei mit dem Namen auth.log.1. Da steht irgendwie der ganze Log drin, aber nur bis zu einem bestimmten Datum. Danach kommt nix mehr. Wo könnte der Log denn nun gespeichert sein? Die letzte Meldung in der auth.log.1 war:

Failed to write to /var/log/btmp: No space on device

Könnte das damit was zu tun haben. Aber auf der SD-Karte im raspi sind noch locker 20GB frei...

Ich habe auch mal was von einem gewissen logrotate gehört, das automatisch neue Dateien anlegt, wenn die alten zu groß werden, aber ich weiß halt nicht wo dieser Log jetzt zu finden ist.

Bin wie immer für gute Hinweise dankbar.

lubux

Anmeldungsdatum:
21. November 2012

Beiträge: 14402

Wolfmann schrieb:

Könnte das damit was zu tun haben. Aber auf der SD-Karte im raspi sind noch locker 20GB frei...

Wenn Du eine auth.log.1-Datei hast, ist logrotate schon mal gemacht worden. Wie ist jetzt die Ausgabe von:

df -h
df -i

?

EDIT:

... und die Ausgabe von:

sudo find / -type d -exec du -sh {} \; 2>/dev/null | sort -brh | head -n 10

?

Wolfmann

(Themenstarter)

Anmeldungsdatum:
7. Oktober 2018

Beiträge: 352

Ausgabe von df-h:

Dateisystem      Größe Benutzt Verf. Verw% Eingehängt auf
/dev/root          27G    6,4G   19G   26% /
devtmpfs          1,8G       0  1,8G    0% /dev
tmpfs             2,0G    220K  2,0G    1% /dev/shm
tmpfs             2,0G    212M  1,8G   11% /run
tmpfs             5,0M    4,0K  5,0M    1% /run/lock
tmpfs             2,0G       0  2,0G    0% /sys/fs/cgroup
tmpfs             150M     21M  130M   14% /var/cache/apt/archives
tmpfs              70M     70M     0  100% /var/log
tmpfs              20M    4,0K   20M    1% /var/tmp
tmpfs             100M     16M   85M   16% /tmp
/dev/mmcblk0p6    253M     53M  200M   21% /boot
tmpfs             391M    8,0K  391M    1% /run/user/1000
//10.0.0.12/Raid  3,6T    389G  3,3T   11% /mnt/raid

und von df -i

Dateisystem       Inodes IBenutzt   IFrei IUse% Eingehängt auf
/dev/root        1761280   189315 1571965   11% /
devtmpfs          117763      466  117297    1% /dev
tmpfs             183811        8  183803    1% /dev/shm
tmpfs             183811      714  183097    1% /run
tmpfs             183811        4  183807    1% /run/lock
tmpfs             183811       14  183797    1% /sys/fs/cgroup
tmpfs             183811       30  183781    1% /var/cache/apt/archives
tmpfs             183811      106  183705    1% /var/log
tmpfs             183811        6  183805    1% /var/tmp
tmpfs             183811       70  183741    1% /tmp
/dev/mmcblk0p6         0        0       0     - /boot
tmpfs             183811       20  183791    1% /run/user/1000
//10.0.0.12/Raid       0        0       0     - /mnt/raid

und von sudo find:

da gibts keine Ausgabe. Eingabeprompt ist weg, habe eine Zeitlang gewartet und dann mit ctrl+c abgebrochen.

sebix Team-Icon

Ehemalige

Anmeldungsdatum:
14. April 2009

Beiträge: 5584

Wolfmann schrieb:

Dateisystem      Größe Benutzt Verf. Verw% Eingehängt auf
[...]
tmpfs              70M     70M     0  100% /var/log
[...]

Die Schlussfolgerung ist hoffentlich offensichtlich 😉

Wolfmann

(Themenstarter)

Anmeldungsdatum:
7. Oktober 2018

Beiträge: 352

Ja, mir dämmert da was. Ich bin mir aber völlig unschlüssig, wie ich in diesem temporären Dateisystem wieder Platz schaffe...

P.S: Könnte das auch der Grund sein, warum beispielsweise das Skript "fail2ban" nicht richtig funktioniert, weil das ja standardmäßig auf "logfile = /var/log/auth.log" gesetzt ist?

sebix Team-Icon

Ehemalige

Anmeldungsdatum:
14. April 2009

Beiträge: 5584

Wolfmann schrieb:

Ja, mir dämmert da was. Ich bin mir aber völlig unschlüssig, wie ich in diesem temporären Dateisystem wieder Platz schaffe...

Daten loeschen und/oder Dateisystem vergroessern. 70MB ist schon sehr knapp bemessen. Ansonsten logrotate schaerfer einstellen.

P.S: Könnte das auch der Grund sein, warum beispielsweise das Skript "fail2ban" nicht richtig funktioniert, weil das ja standardmäßig auf "logfile = /var/log/auth.log" gesetzt ist?

Klar. SSH und auch kein anderer Dienst kann mehr Logs schreiben. Ergo kann fail2ban auch keine aktuellen Logs lesen und damit nichts mehr machen ausser Daumen drehen.

Wolfmann

(Themenstarter)

Anmeldungsdatum:
7. Oktober 2018

Beiträge: 352

Erstmal danke für deine hilfreichen Antworten. Folgende Fragen habe ich als Anfänger noch:

Kann man denn ein Dateisystem in Nachhinein noch vergrößern? Und wenn ja, würde ich dann das parted-Tool nehmen?

Und kann man sich ein Skript schreiben, dass den Inhalt der var/log/auth.log.1 automatisch löscht? Ich war der Auffassung, dass der logrotate das macht.

sebix Team-Icon

Ehemalige

Anmeldungsdatum:
14. April 2009

Beiträge: 5584

Wolfmann schrieb:

Folgende Fragen habe ich als Anfänger noch

Ich hoffe, du beitreibst deinen Server nicht im Internet.

Kann man denn ein Dateisystem in Nachhinein noch vergrößern? Und wenn ja, würde ich dann das parted-Tool nehmen?

/var/log/ ist ja ein tmpfs, also rein RAM-basiert. Aktuell hab ich kein Ubuntu-System um nachzusehen, wo die Partition definiert ist, aber ich wuerde als erstes auf /etc/fstab tippen (koennte aber auch mit systemd gemacht sein). Zeig bitte die Datei einmal.

Und kann man sich ein Skript schreiben, dass den Inhalt der var/log/auth.log.1 automatisch löscht? Ich war der Auffassung, dass der logrotate das macht.

logrotate rotiert so, wie du es konfigurierst. Schau mal nach /etc/logrotate.d/ und co. dort ist definiert, welche Dateien wie lange aufbehalten werden, inkl. Limits fuer die Anzahl und die Groesse sowie Kompression. Siehe auch Logdateien (Abschnitt „Logrotate“)

Wolfmann

(Themenstarter)

Anmeldungsdatum:
7. Oktober 2018

Beiträge: 352

Glaube, mit deiner fstab-Vermutung hast du Recht.

Hier mal die Datei:

proc            /proc           proc    defaults          0       0
/dev/mmcblk0p6  /boot           vfat    defaults          0       2
/dev/mmcblk0p7  /               ext4    defaults,noatime  0       1
# a swapfile is not a swap partition, no line here
#   use  dphys-swapfile swap[on|off]  for that
tmpfs           /tmp                     tmpfs    size=100M         0       0
tmpfs           /var/tmp                 tmpfs    size=20M          0       0
tmpfs           /var/log                 tmpfs    size=70M          0       0
tmpfs           /var/cache/apt/archives  tmpfs    size=150M         0       0

Keine Angst, als Anfänger betreib ich nichts im Internet. Ich möchte das vielleicht mal versuchen, aber aus diesem Grund arbeite ich mich gerade in das Thema "Logging/Sicherheit" ein bisschen ein, damit das dann auch funktioniert.

sebix Team-Icon

Ehemalige

Anmeldungsdatum:
14. April 2009

Beiträge: 5584

Wolfmann schrieb:

proc            /proc           proc    defaults          0       0
/dev/mmcblk0p6  /boot           vfat    defaults          0       2
/dev/mmcblk0p7  /               ext4    defaults,noatime  0       1
# a swapfile is not a swap partition, no line here
#   use  dphys-swapfile swap[on|off]  for that
tmpfs           /tmp                     tmpfs    size=100M         0       0
tmpfs           /var/tmp                 tmpfs    size=20M          0       0
tmpfs           /var/log                 tmpfs    size=70M          0       0
tmpfs           /var/cache/apt/archives  tmpfs    size=150M         0       0

Aendere das auf was groesseres, zB 200M, dann gehts zumindest das Logging wieder und dann kannst du dir logrotate passender konfigurieren. Danach neu mounten, damits aktiv wird:

mount -o remount /var/log

Keine Angst, als Anfänger betreib ich nichts im Internet. Ich möchte das vielleicht mal versuchen, aber aus diesem Grund arbeite ich mich gerade in das Thema "Logging/Sicherheit" ein bisschen ein, damit das dann auch funktioniert.

👍

Wolfmann

(Themenstarter)

Anmeldungsdatum:
7. Oktober 2018

Beiträge: 352

Super, das hat geklappt. Jetzt wird auch wieder in die auth.log geschrieben.

Als nächstes lese ich mal über das logrotate, dass das Ganze ein bisschen dynamischer wird.

Nochmals vielen Dank für deine Unterstützung.

sebix Team-Icon

Ehemalige

Anmeldungsdatum:
14. April 2009

Beiträge: 5584

Wolfmann schrieb:

Super, das hat geklappt. Jetzt wird auch wieder in die auth.log geschrieben.

Perfekt 👍

Wolfmann

(Themenstarter)

Anmeldungsdatum:
7. Oktober 2018

Beiträge: 352

sebix schrieb:

Wolfmann schrieb:

Super, das hat geklappt. Jetzt wird auch wieder in die auth.log geschrieben.

Perfekt 👍

Eine Frage hätte ich doch noch:

Im Verzeichnis /etc/logrotate.d hat die rsyslog-Konfigdatei folgenden Inhalt (auszugsweise):

/var/log/mail.info
/var/log/mail.warn
/var/log/mail.err
/var/log/mail.log
/var/log/daemon.log
/var/log/kern.log
/var/log/auth.log
/var/log/user.log
/var/log/lpr.log
/var/log/cron.log
/var/log/debug
/var/log/messages
{
   rotate 7
   daily
   size 1M
   missingok
   notifempty
   compress
   delaycompress
   sharedscripts
   postrotate
      invoke-rc.d rsyslog rotate > /dev/null
   endscript
}

Heisst doch, dass die auth.log täglich rotiert und nach der 7.Datei das älteste Archive löscht. Leider hat das Ganze bei mir nur einmal funktioniert. Nach dem ersten Tag wurde die bisher vorhandene auth.log.1 in auth.log.2.tar.gz gepackt und das, was in auth.log stand, wurde in auth.log.1 übernommen. So weit, so gut. Aber jetzt schreibt er munter in die auth.log.1 weiter, anstatt wieder die auth.log zu nutzen und rotiert wird seitdem auch nicht mehr...

Denke, ich habe da irgendwas übersehen, bin mir aber unschlüssig was. Hat von euch Experten jemand eine Idee?

Vielen Dank und viele Grüße
Antworten |