A Logwatch olyan feladatot old meg, amely másképp egyáltalán nem oldódik meg: elolvassa helyetted a szerver összes naplóját, és napi kivonatot küld. Senki nem nézi át naponta az auth.log fájlt és a webszerver naplóit, egy levelet reggel elolvasni viszont teljesíthető.

A gond közismert: az első levél több száz sor, a másodikat átfutják, egy hét múlva a levelezőprogram szabálya külön mappába teszi őket, és ezzel a figyelés véget is ér. Az ok szinte mindig az alapbeállításokban van, és tíz perc alatt javítható.

Telepítés és hol módosítsd a beállításokat

sudo apt install logwatch

Fontos, hová írod a saját értékeidet. Az /usr/share/logwatch/default.conf/logwatch.conf fájlhoz nem szabad nyúlni — csomagfrissítéskor felülíródik. A te fájlod az /etc/logwatch/conf/logwatch.conf. Lehet üres, elég csak azt beleírni, amit módosítasz.

Output = mail
Format = html
MailTo = admin@example.com
Detail = Low
Range = yesterday

Mindent a részletesség szintje dönt el

A Detail 0-tól 10-ig vesz fel értéket, vagy a Low, Med, High szavakat. A különbség óriási: High szinten a jelentés minden kapcsolatot és minden kérést tartalmaz, Low szinten csak összesített számokat és eltéréseket.

A gyakorlat ez: általános szint Low, a részletesség pedig pontszerűen emelkedik azoknál a szolgáltatásoknál, amelyek valóban érdekelnek. Az egyes szolgáltatások beállításai az /etc/logwatch/conf/services/ könyvtárba kerülnek — például egy sshd.conf fájl a Detail = High sorral.

Támpont az ellenőrzéshez: a jelentésnek körülbelül egy-másfél képernyőn el kell férnie. Minden, ami ennél hosszabb, olvasatlan marad — nem lustaságból, hanem mert háromszáz sornyi rutin között nem látszik az eltérés.

Nézd meg az eredményt anélkül, hogy reggelig várnál:

sudo logwatch --detail Low --range today --output stdout

Üres SSH-szakasz Debian 12-n

A friss rendszerek külön csapdája. A Logwatch a /var/log könyvtár szövegfájljait olvassa, a Debian 12 és az Ubuntu 24.04 viszont már nem telepíti alapból az rsyslog csomagot — a /var/log/auth.log fájl egyszerűen nem létezik, minden a systemd naplózójába megy. A jelentés eközben rendben megérkezik, de a legszükségesebb szakasz — az SSH-bejelentkezésekről — üres, vagy hiányzik.

Az ellenőrzés egy másodperc:

ls -l /var/log/auth.log

Ha nincs fájl — vagy telepítjük az rsyslog csomagot, vagy elfogadjuk, hogy a Logwatch ezen a gépen hiányos képet mutat. Az üres szakaszt könnyű „nem történt semmi”-ként érteni, és ez a legveszélyesebb következmény.

Hová tűnik a levél

A második gyakori oka annak, hogy „nem jönnek a jelentések”: a szerveren nincs beállítva a levélküldés. A Logwatch átadja a levelet a rendszer ügynökének, az sehová nem küldi el, a levél pedig a root helyi postafiókjában ül, ahová senki nem néz be:

sudo cat /var/mail/root | tail -50

Két lehetőség van. Vagy beállítod a küldést külső SMTP-reléen keresztül, vagy egyáltalán nem használsz levelezést, és a jelentést fájlba teszed:

Output = file
Filename = /var/log/logwatch/report.txt

A második változat őszintébb: az a levél, amelyet senki nem tud kézbesíteni, a figyelés illúzióját kelti, a lemezen lévő fájlt viszont legalább meg lehet nyitni.

Mit olvass a jelentésben

Hasznosság szerint csökkenő sorrendben:

  • sshd. Sikeres bejelentkezések — ki és honnan. Éppen a sikeresek, nem több ezer sikertelen: a sikertelenek a háttér, egy ismeretlen címről érkező bejelentkezés viszont magyarázatot kíván;
  • sudo és pam_unix. Ki emelt jogosultságot, és ki hozott létre felhasználót;
  • Disk Space. Egyetlen sor, amely előre figyelmeztet a lemez megtelésére;
  • cron. Az újonnan megjelent és a hibával végződött feladatok;
  • http. A 404-es válaszok megugrása általában útvonalak keresését jelenti, az 500-asoké azt, hogy nálad romlott el valami;
  • postfix, ha a szerver levelet küld: a kimenő sor növekedése tipikus jele annak, hogy a szervert körlevélküldésre kezdték használni.

Alkalmazhatósági határok

A Logwatch az elmúlt nap összefoglalója, nem riasztás. Nem ébreszt fel éjjel, és definíció szerint lemarad: napi feladatként hajnal felé indul, és a tegnapi napot elemzi. Az „éppen most történik valami” esetre nem alkalmas, és nem is arra való.

Az ereje másban van — megmutatja egy szokásos nap alakját. Egy hónapnyi olvasás után tudod, mennyi a normális sikertelen bejelentkezés nálad, hány kérés érkezik a webhelyre, és hány levél megy ki; és amikor e számok valamelyike a kétszeresére változik, az azonnal látszik, mindenféle küszöb és szabály nélkül. Éppen ezért érdemes a jelentést ott tartani, ahol a szemed elé kerül, nem egy levelezőmappában. Hogy néz ki ez az oldalon, azt az alábbi bemutató mutatja.