Logwatch løser en opgave, der ellers slet ikke bliver løst: det læser alle serverens logfiler for dig og sender et sammendrag for døgnet. Ingen gennemgår auth.log og webserverens logfiler dagligt, men at læse ét brev om morgenen er gennemførligt.
Problemet er kendt: det første brev kommer på flere hundrede linjer, det andet skimmes, efter en uge lægger en regel i mailklienten dem i en separat mappe, og der ophører overvågningen. Årsagen ligger næsten altid i standardindstillingerne, og det rettes på ti minutter.
Installation og hvor indstillingerne ændres
sudo apt install logwatch
Det er vigtigt, hvor du skriver dine egne værdier. Filen /usr/share/logwatch/default.conf/logwatch.conf må ikke røres — den overskrives ved pakkeopdatering. Din fil er /etc/logwatch/conf/logwatch.conf. Den kan være tom; det rækker at lægge det ind, du ændrer.
Output = mail
Format = html
MailTo = admin@example.com
Detail = Low
Range = yesterday
Detaljeniveauet afgør alt
Detail tager værdier fra 0 til 10 eller ordene Low, Med, High. Forskellen er enorm: på High omfatter rapporten hver forbindelse og hver forespørgsel, på Low kun sammenfattende tal og afvigelser.
Praksis ser sådan ud: generelt niveau Low, og detaljeniveauet hæves punktvis for de tjenester, der virkelig interesserer dig. Indstillinger for enkelttjenester lægges i /etc/logwatch/conf/services/ — for eksempel filen sshd.conf med linjen Detail = High.
Målestok for kontrollen: rapporten skal kunne være på omkring én til halvanden skærm. Alt, der er længere, holder op med at blive læst — ikke af dovenskab, men fordi en afvigelse ikke ses blandt tre hundrede linjer rutine.
Se resultatet uden at vente til morgenen:
sudo logwatch --detail Low --range today --output stdout
Tom SSH-sektion på Debian 12
En særlig faldgrube i friske systemer. Logwatch læser tekstfiler i /var/log, og Debian 12 og Ubuntu 24.04 installerer ikke længere rsyslog som standard — filen /var/log/auth.log findes ganske enkelt ikke, alt går til systemd-journalen. Rapporten kommer alligevel pænt, men den mest nødvendige sektion — om SSH-logins — er tom eller mangler.
Kontrollen tager ét sekund:
ls -l /var/log/auth.log
Findes filen ikke, må du enten installere rsyslog eller acceptere, at Logwatch viser et ufuldstændigt billede på den maskine. En tom sektion er let at tage for »der skete ingenting«, og det er den farligste følge.
Hvor brevet bliver af
Den næsthyppigste grund til at »rapporterne kommer ikke«: serveren har ingen opsat e-mailudsendelse. Logwatch afleverer brevet til systemets agent, den sender det ingen steder, og det bliver liggende i roots lokale postkasse, som ingen ser i:
sudo cat /var/mail/root | tail -50
Der er to muligheder. Enten sætter du udsendelse op via et eksternt SMTP-relæ, eller også bruger du slet ikke post og lægger rapporten i en fil:
Output = file
Filename = /var/log/logwatch/report.txt
Den anden mulighed er mere ærlig: et brev, ingen kan levere, skaber en illusion af overvågning, mens en fil på disken i det mindste kan åbnes.
Hvad du læser i rapporten
I faldende nytte:
- sshd. Vellykkede logins — hvem og hvorfra. Netop vellykkede, ikke tusindvis af mislykkede: de mislykkede er baggrund, mens et login fra en ukendt adresse kræver en forklaring;
- sudo og pam_unix. Hvem der hævede rettigheder og oprettede brugere;
- Disk Space. Én linje, der advarer på forhånd om, at disken fyldes;
- cron. Nye job og job, der sluttede med fejl;
- http. En top af 404-svar betyder som regel, at nogen leder efter stier, en top af 500 at noget er gået i stykker hos dig;
- postfix, hvis serveren sender post: en voksende udgående kø er et typisk tegn på, at serveren er begyndt at blive brugt til udsendelse.
Anvendelsesgrænser
Logwatch er et sammendrag for det forgangne døgn, ikke en alarm. Det vækker dig ikke om natten og er per definition bagud: det startes af et dagligt job ud på morgenen og gennemgår gårsdagen. Til »der sker noget lige nu« duer det ikke og er ikke tænkt til det.
Dets styrke ligger et andet sted — det viser formen på en almindelig dag. Efter en måneds læsning ved du, hvor mange mislykkede logins du normalt har, hvor mange forespørgsler hjemmesiden får, og hvor mange breve der går ud; og når et af de tal fordobles, ses det med det samme, uden nogen tærskler eller regler. Netop derfor er rapporten værd at have der, hvor den havner foran øjnene, og ikke i en mailmappe. Hvordan det ser ud på én side, viser demonstrationen nedenfor.