|
Wolfmann
Anmeldungsdatum: 7. Oktober 2018
Beiträge: 352
|
Hallo, ich habe eine Frage zu der Logdatei auth.log. Die ist bei mir leer, stattdessen existiert eine zweite Datei mit dem Namen auth.log.1. Da steht irgendwie der ganze Log drin, aber nur bis zu einem bestimmten Datum. Danach kommt nix mehr. Wo könnte der Log denn nun gespeichert sein? Die letzte Meldung in der auth.log.1 war:
Failed to write to /var/log/btmp: No space on device Könnte das damit was zu tun haben. Aber auf der SD-Karte im raspi sind noch locker 20GB frei... Ich habe auch mal was von einem gewissen logrotate gehört, das automatisch neue Dateien anlegt, wenn die alten zu groß werden, aber ich weiß halt nicht wo dieser Log jetzt zu finden ist. Bin wie immer für gute Hinweise dankbar.
|
|
lubux
Anmeldungsdatum: 21. November 2012
Beiträge: 14402
|
Wolfmann schrieb: Könnte das damit was zu tun haben. Aber auf der SD-Karte im raspi sind noch locker 20GB frei...
Wenn Du eine auth.log.1-Datei hast, ist logrotate schon mal gemacht worden.
Wie ist jetzt die Ausgabe von:
df -h
df -i
? EDIT: ... und die Ausgabe von:
sudo find / -type d -exec du -sh {} \; 2>/dev/null | sort -brh | head -n 10
?
|
|
Wolfmann
(Themenstarter)
Anmeldungsdatum: 7. Oktober 2018
Beiträge: 352
|
Ausgabe von df-h: Dateisystem Größe Benutzt Verf. Verw% Eingehängt auf
/dev/root 27G 6,4G 19G 26% /
devtmpfs 1,8G 0 1,8G 0% /dev
tmpfs 2,0G 220K 2,0G 1% /dev/shm
tmpfs 2,0G 212M 1,8G 11% /run
tmpfs 5,0M 4,0K 5,0M 1% /run/lock
tmpfs 2,0G 0 2,0G 0% /sys/fs/cgroup
tmpfs 150M 21M 130M 14% /var/cache/apt/archives
tmpfs 70M 70M 0 100% /var/log
tmpfs 20M 4,0K 20M 1% /var/tmp
tmpfs 100M 16M 85M 16% /tmp
/dev/mmcblk0p6 253M 53M 200M 21% /boot
tmpfs 391M 8,0K 391M 1% /run/user/1000
//10.0.0.12/Raid 3,6T 389G 3,3T 11% /mnt/raid
und von df -i Dateisystem Inodes IBenutzt IFrei IUse% Eingehängt auf
/dev/root 1761280 189315 1571965 11% /
devtmpfs 117763 466 117297 1% /dev
tmpfs 183811 8 183803 1% /dev/shm
tmpfs 183811 714 183097 1% /run
tmpfs 183811 4 183807 1% /run/lock
tmpfs 183811 14 183797 1% /sys/fs/cgroup
tmpfs 183811 30 183781 1% /var/cache/apt/archives
tmpfs 183811 106 183705 1% /var/log
tmpfs 183811 6 183805 1% /var/tmp
tmpfs 183811 70 183741 1% /tmp
/dev/mmcblk0p6 0 0 0 - /boot
tmpfs 183811 20 183791 1% /run/user/1000
//10.0.0.12/Raid 0 0 0 - /mnt/raid und von sudo find: da gibts keine Ausgabe. Eingabeprompt ist weg, habe eine Zeitlang gewartet und dann mit ctrl+c abgebrochen.
|
|
sebix
Ehemalige
Anmeldungsdatum: 14. April 2009
Beiträge: 5584
|
Wolfmann schrieb: Dateisystem Größe Benutzt Verf. Verw% Eingehängt auf
[...]
tmpfs 70M 70M 0 100% /var/log
[...]
Die Schlussfolgerung ist hoffentlich offensichtlich 😉
|
|
Wolfmann
(Themenstarter)
Anmeldungsdatum: 7. Oktober 2018
Beiträge: 352
|
Ja, mir dämmert da was. Ich bin mir aber völlig unschlüssig, wie ich in diesem temporären Dateisystem wieder Platz schaffe... P.S: Könnte das auch der Grund sein, warum beispielsweise das Skript "fail2ban" nicht richtig funktioniert, weil das ja standardmäßig auf "logfile = /var/log/auth.log" gesetzt ist?
|
|
sebix
Ehemalige
Anmeldungsdatum: 14. April 2009
Beiträge: 5584
|
Wolfmann schrieb: Ja, mir dämmert da was. Ich bin mir aber völlig unschlüssig, wie ich in diesem temporären Dateisystem wieder Platz schaffe...
Daten loeschen und/oder Dateisystem vergroessern. 70MB ist schon sehr knapp bemessen. Ansonsten logrotate schaerfer einstellen.
P.S: Könnte das auch der Grund sein, warum beispielsweise das Skript "fail2ban" nicht richtig funktioniert, weil das ja standardmäßig auf "logfile = /var/log/auth.log" gesetzt ist?
Klar. SSH und auch kein anderer Dienst kann mehr Logs schreiben. Ergo kann fail2ban auch keine aktuellen Logs lesen und damit nichts mehr machen ausser Daumen drehen.
|
|
Wolfmann
(Themenstarter)
Anmeldungsdatum: 7. Oktober 2018
Beiträge: 352
|
Erstmal danke für deine hilfreichen Antworten. Folgende Fragen habe ich als Anfänger noch: Kann man denn ein Dateisystem in Nachhinein noch vergrößern? Und wenn ja, würde ich dann das parted-Tool nehmen? Und kann man sich ein Skript schreiben, dass den Inhalt der var/log/auth.log.1 automatisch löscht? Ich war der Auffassung, dass der logrotate das macht.
|
|
sebix
Ehemalige
Anmeldungsdatum: 14. April 2009
Beiträge: 5584
|
Wolfmann schrieb: Folgende Fragen habe ich als Anfänger noch
Ich hoffe, du beitreibst deinen Server nicht im Internet.
Kann man denn ein Dateisystem in Nachhinein noch vergrößern? Und wenn ja, würde ich dann das parted-Tool nehmen?
/var/log/ ist ja ein tmpfs, also rein RAM-basiert. Aktuell hab ich kein Ubuntu-System um nachzusehen, wo die Partition definiert ist, aber ich wuerde als erstes auf /etc/fstab tippen (koennte aber auch mit systemd gemacht sein). Zeig bitte die Datei einmal.
Und kann man sich ein Skript schreiben, dass den Inhalt der var/log/auth.log.1 automatisch löscht? Ich war der Auffassung, dass der logrotate das macht.
logrotate rotiert so, wie du es konfigurierst. Schau mal nach /etc/logrotate.d/ und co. dort ist definiert, welche Dateien wie lange aufbehalten werden, inkl. Limits fuer die Anzahl und die Groesse sowie Kompression. Siehe auch Logdateien (Abschnitt „Logrotate“)
|
|
Wolfmann
(Themenstarter)
Anmeldungsdatum: 7. Oktober 2018
Beiträge: 352
|
Glaube, mit deiner fstab-Vermutung hast du Recht. Hier mal die Datei: proc /proc proc defaults 0 0
/dev/mmcblk0p6 /boot vfat defaults 0 2
/dev/mmcblk0p7 / ext4 defaults,noatime 0 1
# a swapfile is not a swap partition, no line here
# use dphys-swapfile swap[on|off] for that
tmpfs /tmp tmpfs size=100M 0 0
tmpfs /var/tmp tmpfs size=20M 0 0
tmpfs /var/log tmpfs size=70M 0 0
tmpfs /var/cache/apt/archives tmpfs size=150M 0 0
Keine Angst, als Anfänger betreib ich nichts im Internet. Ich möchte das vielleicht mal versuchen, aber aus diesem Grund arbeite ich mich gerade in das Thema "Logging/Sicherheit" ein bisschen ein, damit das dann auch funktioniert.
|
|
sebix
Ehemalige
Anmeldungsdatum: 14. April 2009
Beiträge: 5584
|
Wolfmann schrieb: proc /proc proc defaults 0 0
/dev/mmcblk0p6 /boot vfat defaults 0 2
/dev/mmcblk0p7 / ext4 defaults,noatime 0 1
# a swapfile is not a swap partition, no line here
# use dphys-swapfile swap[on|off] for that
tmpfs /tmp tmpfs size=100M 0 0
tmpfs /var/tmp tmpfs size=20M 0 0
tmpfs /var/log tmpfs size=70M 0 0
tmpfs /var/cache/apt/archives tmpfs size=150M 0 0
Aendere das auf was groesseres, zB 200M, dann gehts zumindest das Logging wieder und dann kannst du dir logrotate passender konfigurieren. Danach neu mounten, damits aktiv wird:
mount -o remount /var/log Keine Angst, als Anfänger betreib ich nichts im Internet. Ich möchte das vielleicht mal versuchen, aber aus diesem Grund arbeite ich mich gerade in das Thema "Logging/Sicherheit" ein bisschen ein, damit das dann auch funktioniert.
👍
|
|
Wolfmann
(Themenstarter)
Anmeldungsdatum: 7. Oktober 2018
Beiträge: 352
|
Super, das hat geklappt. Jetzt wird auch wieder in die auth.log geschrieben. Als nächstes lese ich mal über das logrotate, dass das Ganze ein bisschen dynamischer wird. Nochmals vielen Dank für deine Unterstützung.
|
|
sebix
Ehemalige
Anmeldungsdatum: 14. April 2009
Beiträge: 5584
|
Wolfmann schrieb: Super, das hat geklappt. Jetzt wird auch wieder in die auth.log geschrieben.
Perfekt 👍
|
|
Wolfmann
(Themenstarter)
Anmeldungsdatum: 7. Oktober 2018
Beiträge: 352
|
sebix schrieb: Wolfmann schrieb: Super, das hat geklappt. Jetzt wird auch wieder in die auth.log geschrieben.
Perfekt 👍
Eine Frage hätte ich doch noch: Im Verzeichnis /etc/logrotate.d hat die rsyslog-Konfigdatei folgenden Inhalt (auszugsweise): /var/log/mail.info
/var/log/mail.warn
/var/log/mail.err
/var/log/mail.log
/var/log/daemon.log
/var/log/kern.log
/var/log/auth.log
/var/log/user.log
/var/log/lpr.log
/var/log/cron.log
/var/log/debug
/var/log/messages
{
rotate 7
daily
size 1M
missingok
notifempty
compress
delaycompress
sharedscripts
postrotate
invoke-rc.d rsyslog rotate > /dev/null
endscript
}
Heisst doch, dass die auth.log täglich rotiert und nach der 7.Datei das älteste Archive löscht. Leider hat das Ganze bei mir nur einmal funktioniert. Nach dem ersten Tag wurde die bisher vorhandene auth.log.1 in auth.log.2.tar.gz gepackt und das, was in auth.log stand, wurde in auth.log.1 übernommen. So weit, so gut. Aber jetzt schreibt er munter in die auth.log.1 weiter, anstatt wieder die auth.log zu nutzen und rotiert wird seitdem auch nicht mehr...
Denke, ich habe da irgendwas übersehen, bin mir aber unschlüssig was. Hat von euch Experten jemand eine Idee?
Vielen Dank und viele Grüße
|