Logwatch menyelesaikan masalah yang kalau tidak begitu memang tidak akan terselesaikan: ia membaca seluruh log server menggantikan Anda dan mengirim ringkasan hari kemarin. Tidak ada yang menelusuri auth.log dan log server web setiap hari, sementara membaca satu surel di pagi hari itu bisa dilakukan.
Masalah yang sudah dikenal: surat pertama datang dengan beberapa ratus baris, yang kedua dilirik sekilas, sepekan kemudian sebuah aturan di klien surat memindahkannya ke folder terpisah, dan pengawasannya berakhir di situ. Penyebabnya hampir selalu adalah pengaturan bawaan, dan memperbaikinya memakan sepuluh menit.
Pemasangan dan di mana mengubah pengaturannya
sudo apt install logwatch
Di mana Anda meletakkan nilai-nilai Anda itu penting. Berkas /usr/share/logwatch/default.conf/logwatch.conf tidak boleh disentuh — saat paketnya diperbarui ia ditimpa. Berkas Anda adalah /etc/logwatch/conf/logwatch.conf. Ia boleh kosong; cukup menambahkan apa yang sedang Anda ubah.
Output = mail
Format = html
MailTo = admin@example.com
Detail = Low
Range = yesterday
Tingkat kerincian menentukan segalanya
Detail menerima nilai 0 sampai 10 atau kata Low, Med, High. Perbedaannya luar biasa: pada High laporannya memuat setiap koneksi dan setiap permintaan; pada Low hanya total dan anomali.
Praktiknya begini: Low secara keseluruhan, dan naikkan kerincian secara selektif untuk layanan yang benar-benar Anda pedulikan. Pengaturan per layanan masuk ke /etc/logwatch/conf/services/ — misalnya berkas sshd.conf berisi baris Detail = High.
Tolok ukur pemeriksaannya: laporannya harus muat satu layar atau satu setengah layar. Apa pun yang lebih panjang akan berhenti dibaca — bukan karena malas melainkan karena di antara tiga ratus baris rutinitas sebuah penyimpangan sama sekali tidak terlihat.
Untuk melihat hasilnya tanpa menunggu pagi:
sudo logwatch --detail Low --range today --output stdout
Bagian SSH yang kosong di Debian 12
Jebakan tersendiri pada sistem baru. Logwatch membaca berkas teks di /var/log, sementara Debian 12 dan Ubuntu 24.04 tidak lagi memasang rsyslog secara bawaan — berkas /var/log/auth.log memang tidak ada dan semuanya masuk ke jurnal systemd. Laporannya tetap datang dengan setia, tetapi bagian yang paling penting — login SSH — keluar kosong atau hilang.
Pemeriksaannya memakan satu detik:
ls -l /var/log/auth.log
Kalau berkasnya tidak ada maka pilihannya memasang rsyslog, atau menerima bahwa di mesin ini Logwatch menampilkan gambaran yang tidak lengkap. Dan membaca bagian yang kosong sebagai «tidak terjadi apa-apa» itu mudah sekali, dan itulah akibat yang paling berbahaya.
Ke mana suratnya pergi
Penyebab kedua yang umum dari «laporannya tidak datang»: pengiriman surat di server belum disetel sama sekali. Logwatch menyerahkan suratnya ke agen sistem, agen itu tidak mengirimnya ke mana pun, dan suratnya mengendap di kotak surat lokal root yang tidak pernah ditengok siapa pun:
sudo cat /var/mail/root | tail -50
Ada dua jalan. Setel pengiriman lewat relai SMTP eksternal, atau jangan pakai surat sama sekali dan tulis laporannya ke sebuah berkas:
Output = file
Filename = /var/log/logwatch/report.txt
Yang kedua lebih jujur: surel yang tidak bisa dikirim siapa pun menciptakan ilusi pengawasan, sementara berkas di disk setidaknya masih bisa dibuka.
Apa yang perlu dibaca di laporan
Menurut urutan kegunaan yang menurun:
- sshd. Login yang berhasil — siapa dan dari mana. Justru yang berhasil, bukan ribuan kegagalan: kegagalan adalah latar kebisingan, sedangkan login dari alamat asing menuntut penjelasan;
- sudo dan pam_unix. Siapa menaikkan hak dan siapa membuat pengguna;
- Disk Space. Satu baris yang memperingatkan lebih awal soal disk yang terisi;
- cron. Tugas yang muncul dan tugas yang gagal;
- http. Lonjakan respons 404 biasanya berarti ada yang mencolek jalur; sedangkan lonjakan 500 berarti ada sesuatu milik Anda yang rusak;
- postfix, kalau servernya mengirim surat: antrean keluar yang membengkak adalah tanda khas bahwa server dipakai sebagai relai spam.
Batasannya
Logwatch adalah ringkasan hari kemarin, bukan peringatan. Ia tidak akan membangunkan Anda tengah malam dan menurut definisinya tertinggal: ia berjalan dari tugas harian pada dini hari dan mencakup kemarin. Untuk «sekarang sedang terjadi sesuatu» ia tidak cocok dan memang tidak dibuat untuk itu.
Kekuatannya ada di tempat lain — ia menunjukkan kepada Anda bentuk sebuah hari yang biasa. Setelah sebulan membaca Anda tahu berapa banyak login gagal yang normal, berapa permintaan yang diterima situs dan berapa banyak surat yang keluar; dan ketika salah satu angka itu berlipat dua, hal itu langsung terlihat, tanpa ambang batas dan tanpa aturan apa pun. Karena itulah laporannya layak diletakkan di tempat yang menyentak mata, bukan di sebuah folder surat. Bagaimana tampilannya pada satu halaman — lihat di demo bawah.