Logwatch resuelve una tarea que de otro modo queda sin resolver: lee por usted todos los registros del servidor y envía un resumen del día anterior. Nadie revisa a diario auth.log y los registros del servidor web, mientras que leer un correo por la mañana sí es factible.

El problema es conocido: el primer mensaje llega con varios cientos de líneas, el segundo se hojea, una semana después una regla del correo los manda a una carpeta aparte, y ahí acaba la vigilancia. La causa está casi siempre en los ajustes por omisión, y se corrige en diez minutos.

Instalación y dónde cambiar los ajustes

sudo apt install logwatch

Importa dónde escribe sus valores. El archivo /usr/share/logwatch/default.conf/logwatch.conf no debe tocarse: se sobrescribe al actualizar el paquete. Su archivo es /etc/logwatch/conf/logwatch.conf. Puede estar vacío; basta con añadir solo lo que cambia.

Output = mail
Format = html
MailTo = admin@example.com
Detail = Low
Range = yesterday

El nivel de detalle lo decide todo

Detail acepta valores de 0 a 10 o las palabras Low, Med, High. La diferencia es enorme: en High el informe incluye cada conexión y cada petición; en Low, solo totales y anomalías.

La práctica es esta: Low en general, y el detalle elevado de forma puntual para los servicios que de verdad le interesan. Los ajustes por servicio van a /etc/logwatch/conf/services/: por ejemplo, un archivo sshd.conf con la línea Detail = High.

Una referencia para comprobarlo: el informe debe caber en una pantalla o pantalla y media. Todo lo más largo se dejará de leer, no por pereza sino porque entre trescientas líneas de rutina una desviación resulta invisible.

Para ver el resultado sin esperar a la mañana:

sudo logwatch --detail Low --range today --output stdout

Sección de SSH vacía en Debian 12

Una trampa propia de los sistemas recientes. Logwatch lee archivos de texto en /var/log, y Debian 12 y Ubuntu 24.04 ya no instalan rsyslog por omisión: el archivo /var/log/auth.log sencillamente no existe, todo va al diario de systemd. El informe llega igualmente, pero la sección más importante —los accesos por SSH— sale vacía o falta.

La comprobación dura un segundo:

ls -l /var/log/auth.log

Si no hay archivo, o se instala rsyslog, o se asume que Logwatch en esta máquina muestra un cuadro incompleto. Una sección vacía se lee con facilidad como «no ha pasado nada», y esa es la consecuencia más peligrosa.

Adónde va el correo

La segunda causa frecuente de «los informes no llegan»: en el servidor no hay envío de correo configurado. Logwatch entrega el mensaje al agente del sistema, este no lo envía a ninguna parte, y acaba en el buzón local de root, donde nadie mira nunca:

sudo cat /var/mail/root | tail -50

Hay dos opciones. O configurar el envío por un relé SMTP externo, o renunciar al correo y escribir el informe en un archivo:

Output = file
Filename = /var/log/logwatch/report.txt

La segunda es más honesta: un correo que nadie puede entregar crea la ilusión de vigilancia, mientras que un archivo en el disco al menos se puede abrir.

Qué leer en el informe

Por utilidad decreciente:

  • sshd. Los accesos correctos: quién y desde dónde. Precisamente los correctos, no los miles de fallos: los fallos son ruido de fondo, mientras que un acceso desde una dirección desconocida exige explicación;
  • sudo y pam_unix. Quién elevó privilegios y quién creó usuarios;
  • Disk Space. Una línea que avisa con antelación de un disco que se llena;
  • cron. Tareas aparecidas y tareas que fallaron;
  • http. Un pico de respuestas 404 suele significar rastreo de rutas; un pico de 500, que algo suyo se ha roto;
  • postfix, si el servidor envía correo: una cola saliente que crece es la señal típica de que el servidor se está usando como relé de spam.

Los límites

Logwatch es un resumen del día anterior, no una alerta. No lo despertará de noche y va con retraso por naturaleza: se ejecuta de madrugada desde una tarea diaria y cubre el día previo. Para «está pasando algo ahora mismo» no sirve ni está pensado.

Su fuerza está en otra parte: le muestra la forma de un día corriente. Tras un mes de lectura sabe cuántos accesos fallidos son normales, cuántas peticiones recibe el sitio y cuánto correo sale; y cuando una de esas cifras se duplica, se ve al instante, sin umbrales ni reglas. Por eso conviene tener el informe donde salte a la vista y no en una carpeta del correo. Cómo se ve eso en una página lo muestra la demostración de abajo.