Logwatch ratkaisee tehtävän, joka muuten jäisi kokonaan ratkaisematta: se lukee puolestasi kaikki palvelimen lokit ja lähettää vuorokauden tiivistelmän. Kukaan ei käy päivittäin läpi tiedostoa auth.log ja verkkopalvelimen lokeja, mutta yhden kirjeen lukeminen aamulla on toteutettavissa.

Ongelma on tunnettu: ensimmäinen kirje on useita satoja rivejä, toinen silmäillään läpi, viikon kuluttua sähköpostin sääntö siirtää ne omaan kansioon, ja siihen seuranta loppuu. Syy on lähes aina oletusasetuksissa, ja se korjataan kymmenessä minuutissa.

Asennus ja missä asetuksia muutetaan

sudo apt install logwatch

On tärkeää, mihin omat arvot kirjoitetaan. Tiedostoon /usr/share/logwatch/default.conf/logwatch.conf ei saa koskea — se ylikirjoitetaan paketin päivityksessä. Sinun tiedostosi on /etc/logwatch/conf/logwatch.conf. Se voi olla tyhjä; riittää että laitat siihen vain sen, mitä muutat.

Output = mail
Format = html
MailTo = admin@example.com
Detail = Low
Range = yesterday

Yksityiskohtaisuuden taso ratkaisee kaiken

Detail ottaa arvoja 0–10 tai sanat Low, Med, High. Ero on valtava: tasolla High raportti sisältää jokaisen yhteyden ja jokaisen pyynnön, tasolla Low vain yhteenvetoluvut ja poikkeamat.

Käytäntö on tämä: yleistaso Low, ja yksityiskohtaisuutta nostetaan kohdennetusti niille palveluille, jotka sinua todella kiinnostavat. Yksittäisten palveluiden asetukset laitetaan hakemistoon /etc/logwatch/conf/services/ — esimerkiksi tiedosto sshd.conf, jossa on rivi Detail = High.

Mittapuu tarkistukseen: raportin pitää mahtua suunnilleen ruudulle tai puolitoista ruutua. Kaikki pidempi jää lukematta — ei laiskuudesta vaan siksi, ettei poikkeama näy kolmensadan rutiinirivin joukosta.

Katso tulos odottamatta aamuun:

sudo logwatch --detail Low --range today --output stdout

Tyhjä SSH-osio Debian 12:ssa

Tuoreiden järjestelmien oma ansa. Logwatch lukee tekstitiedostoja hakemistosta /var/log, ja Debian 12 sekä Ubuntu 24.04 eivät enää asenna rsyslog-pakettia oletuksena — tiedostoa /var/log/auth.log ei yksinkertaisesti ole, kaikki menee systemd-journaliin. Raportti tulee silti asianmukaisesti, mutta tarpeellisin osio — SSH-kirjautumisista — on tyhjä tai puuttuu.

Tarkistus vie sekunnin:

ls -l /var/log/auth.log

Jos tiedostoa ei ole, joko asennat rsyslog-paketin tai hyväksyt, että Logwatch näyttää tällä koneella epätäydellisen kuvan. Tyhjä osio on helppo tulkita ”mitään ei tapahtunut” -tiedoksi, ja se on vaarallisin seuraus.

Minne kirje menee

Toiseksi yleisin syy siihen että ”raportteja ei tule”: palvelimella ei ole asetettua sähköpostin lähetystä. Logwatch antaa kirjeen järjestelmän agentille, se ei lähetä sitä minnekään, ja se jää rootin paikalliseen postilaatikkoon, johon kukaan ei katso:

sudo cat /var/mail/root | tail -50

Vaihtoehtoja on kaksi. Joko asetat lähetyksen ulkoisen SMTP-välityksen kautta tai et käytä postia lainkaan ja tallennat raportin tiedostoon:

Output = file
Filename = /var/log/logwatch/report.txt

Toinen vaihtoehto on rehellisempi: kirje, jota ei ole kenelle toimittaa, luo illuusion seurannasta, kun taas levyllä olevan tiedoston voi ainakin avata.

Mitä raportista luetaan

Hyödyllisyysjärjestyksessä:

  • sshd. Onnistuneet kirjautumiset — kuka ja mistä. Nimenomaan onnistuneet, ei tuhansia epäonnistuneita: epäonnistuneet ovat taustaa, kun taas kirjautuminen tuntemattomasta osoitteesta vaatii selityksen;
  • sudo ja pam_unix. Kuka korotti oikeuksia ja loi käyttäjiä;
  • Disk Space. Yksi rivi, joka varoittaa etukäteen levyn täyttymisestä;
  • cron. Uudet tehtävät ja virheeseen päättyneet;
  • http. 404-vastausten piikki tarkoittaa yleensä polkujen etsintää, 500-piikki sitä että jokin on hajonnut sinulla;
  • postfix, jos palvelin lähettää postia: kasvava lähtevä jono on tyypillinen merkki siitä, että palvelinta on alettu käyttää postitukseen.

Käyttörajat

Logwatch on kuluneen vuorokauden yhteenveto, ei hälytys. Se ei herätä sinua yöllä ja on määritelmällisesti jäljessä: se käynnistyy päivittäisenä tehtävänä aamuyöstä ja käy läpi eilisen. Tilanteeseen ”jotain tapahtuu juuri nyt” se ei kelpaa eikä ole siihen tarkoitettu.

Sen vahvuus on muualla — se näyttää tavallisen päivän muodon. Kuukauden lukemisen jälkeen tiedät, kuinka monta epäonnistunutta kirjautumista sinulla on normaalisti, kuinka monta pyyntöä sivusto saa ja kuinka monta kirjettä lähtee; ja kun jokin noista luvuista kaksinkertaistuu, se näkyy heti ilman mitään kynnyksiä tai sääntöjä. Juuri siksi raportti kannattaa pitää siellä, missä se osuu silmiin, eikä sähköpostikansiossa. Miltä se näyttää yhdellä sivulla, näkyy alla olevassa esittelyssä.