Το Logwatch λύνει ένα πρόβλημα που αλλιώς μένει άλυτο: διαβάζει για λογαριασμό σας όλα τα αρχεία καταγραφής του διακομιστή και στέλνει μια περίληψη της προηγούμενης ημέρας. Κανείς δεν διατρέχει καθημερινά το auth.log και τα αρχεία του διακομιστή ιστού, ενώ το να διαβάσετε ένα μήνυμα το πρωί είναι εφικτό.

Το γνωστό πρόβλημα: το πρώτο μήνυμα έρχεται με αρκετές εκατοντάδες γραμμές, το δεύτερο το ξεφυλλίζετε, μια εβδομάδα μετά ένας κανόνας αλληλογραφίας τα στέλνει σε ξεχωριστό φάκελο, και εκεί τελειώνει η παρακολούθηση. Η αιτία είναι σχεδόν πάντα οι προεπιλεγμένες ρυθμίσεις, και η διόρθωση παίρνει δέκα λεπτά.

Εγκατάσταση και πού αλλάζουν οι ρυθμίσεις

sudo apt install logwatch

Το πού βάζετε τις τιμές σας έχει σημασία. Το αρχείο /usr/share/logwatch/default.conf/logwatch.conf δεν πρέπει να το αγγίξετε — αντικαθίσταται με την ενημέρωση του πακέτου. Το δικό σας αρχείο είναι το /etc/logwatch/conf/logwatch.conf. Μπορεί να είναι κενό· αρκεί να προσθέσετε μόνο ό,τι αλλάζετε.

Output = mail
Format = html
MailTo = admin@example.com
Detail = Low
Range = yesterday

Το επίπεδο λεπτομέρειας τα κρίνει όλα

Το Detail παίρνει τιμές από 0 ως 10 ή τις λέξεις Low, Med, High. Η διαφορά είναι τεράστια: σε High η αναφορά περιλαμβάνει κάθε σύνδεση και κάθε αίτημα· σε Low μόνο σύνολα και ανωμαλίες.

Η πρακτική είναι αυτή: Low συνολικά, με τη λεπτομέρεια ανεβασμένη επιλεκτικά για τις υπηρεσίες που πραγματικά σας ενδιαφέρουν. Οι ρυθμίσεις ανά υπηρεσία πάνε στο /etc/logwatch/conf/services/ — για παράδειγμα ένα αρχείο sshd.conf που περιέχει τη γραμμή Detail = High.

Ένα μέτρο ελέγχου: η αναφορά πρέπει να χωρά σε μία οθόνη ή σε μιάμιση. Οτιδήποτε μεγαλύτερο θα πάψει να διαβάζεται — όχι από τεμπελιά αλλά επειδή μια απόκλιση είναι αόρατη ανάμεσα σε τριακόσιες γραμμές ρουτίνας.

Για να δείτε το αποτέλεσμα χωρίς να περιμένετε το πρωί:

sudo logwatch --detail Low --range today --output stdout

Κενή ενότητα SSH στο Debian 12

Ξεχωριστή παγίδα στα πρόσφατα συστήματα. Το Logwatch διαβάζει αρχεία κειμένου στο /var/log, και το Debian 12 και το Ubuntu 24.04 δεν εγκαθιστούν πια το rsyslog από προεπιλογή — το αρχείο /var/log/auth.log απλώς δεν υπάρχει και όλα πάνε στο ημερολόγιο του systemd. Η αναφορά συνεχίζει να έρχεται κανονικά, αλλά η ενότητα που μετράει περισσότερο — οι συνδέσεις SSH — βγαίνει κενή ή λείπει.

Ο έλεγχος παίρνει ένα δευτερόλεπτο:

ls -l /var/log/auth.log

Αν δεν υπάρχει αρχείο, είτε εγκαθιστάτε το rsyslog είτε αποδέχεστε ότι το Logwatch σε αυτό το μηχάνημα δείχνει ελλιπή εικόνα. Μια κενή ενότητα διαβάζεται εύκολα ως «δεν συνέβη τίποτα», και αυτή είναι η πιο επικίνδυνη συνέπεια.

Πού πηγαίνει το ταχυδρομείο

Η δεύτερη συνηθισμένη αιτία του «οι αναφορές δεν έρχονται»: ο διακομιστής δεν έχει ρυθμισμένη παράδοση αλληλογραφίας. Το Logwatch παραδίδει το μήνυμα στον πράκτορα του συστήματος, εκείνος δεν το στέλνει πουθενά και εγκαθίσταται στο τοπικό γραμματοκιβώτιο του root, όπου δεν κοιτάζει ποτέ κανείς:

sudo cat /var/mail/root | tail -50

Υπάρχουν δύο επιλογές. Είτε ρυθμίζετε την παράδοση μέσω εξωτερικού αναμεταδότη SMTP, είτε δεν χρησιμοποιείτε καθόλου ταχυδρομείο και γράφετε την αναφορά σε αρχείο:

Output = file
Filename = /var/log/logwatch/report.txt

Το δεύτερο είναι το πιο τίμιο: ένα μήνυμα που κανείς δεν μπορεί να παραδώσει δημιουργεί ψευδαίσθηση παρακολούθησης, ενώ ένα αρχείο στον δίσκο μπορεί τουλάχιστον να ανοιχτεί.

Τι να διαβάζετε στην αναφορά

Κατά φθίνουσα χρησιμότητα:

  • sshd. Επιτυχημένες συνδέσεις — ποιος και από πού. Ειδικά οι επιτυχημένες, όχι οι χιλιάδες αποτυχίες: οι αποτυχίες είναι υπόβαθρο, ενώ μια σύνδεση από άγνωστη διεύθυνση χρειάζεται εξήγηση·
  • sudo και pam_unix. Ποιος ανέβασε προνόμια και ποιος δημιούργησε χρήστες·
  • Disk Space. Μία γραμμή που προειδοποιεί εκ των προτέρων για δίσκο που γεμίζει·
  • cron. Εργασίες που εμφανίστηκαν και εργασίες που απέτυχαν·
  • http. Μια αιχμή σε απαντήσεις 404 σημαίνει συνήθως ψηλάφηση διαδρομών· μια αιχμή σε 500 σημαίνει ότι κάτι δικό σας χάλασε·
  • postfix, αν ο διακομιστής στέλνει αλληλογραφία: μια αυξανόμενη εξερχόμενη ουρά είναι το τυπικό σημάδι ότι ο διακομιστής χρησιμοποιείται ως αναμεταδότης ανεπιθύμητης αλληλογραφίας.

Τα όριά του

Το Logwatch είναι περίληψη της προηγούμενης ημέρας, όχι ειδοποίηση. Δεν θα σας ξυπνήσει τη νύχτα και εξ ορισμού υστερεί: τρέχει από ημερήσια εργασία τις πρώτες πρωινές ώρες και καλύπτει το χθες. Για το «κάτι συμβαίνει αυτή τη στιγμή» δεν είναι ούτε κατάλληλο ούτε προορισμένο.

Η δύναμή του είναι αλλού — σας δείχνει το σχήμα μιας συνηθισμένης ημέρας. Μετά από έναν μήνα ανάγνωσης ξέρετε πόσες αποτυχημένες συνδέσεις έχετε κανονικά, πόσα αιτήματα δέχεται ο ιστότοπος και πόσο ταχυδρομείο φεύγει· και όταν ένας από αυτούς τους αριθμούς διπλασιαστεί, φαίνεται αμέσως, χωρίς κατώφλια και χωρίς κανόνες. Γι' αυτό αξίζει να κρατάτε την αναφορά εκεί όπου θα τραβήξει το βλέμμα σας και όχι σε έναν φάκελο αλληλογραφίας. Πώς μοιάζει αυτό σε μία σελίδα το δείχνει η επίδειξη παρακάτω.