Logwatch rešava problem koji inače ostaje nerešen: umesto vas čita sve dnevnike servera i šalje sažetak prethodnog dana. Niko svakodnevno ne prolazi kroz auth.log i dnevnike veb servera, dok je pročitati jednu poruku ujutru izvodljivo.

Poznat problem: prva poruka stiže sa nekoliko stotina redova, drugu preleteš pogledom, nedelju dana kasnije pravilo u pošti ih šalje u zaseban folder, i tu praćenje prestaje. Uzrok su gotovo uvek podrazumevana podešavanja, a ispravka traje deset minuta.

Instalacija i gde se menjaju podešavanja

sudo apt install logwatch

Gde stavljate svoje vrednosti je bitno. Fajl /usr/share/logwatch/default.conf/logwatch.conf ne sme se dirati — prepisuje se pri ažuriranju paketa. Vaš fajl je /etc/logwatch/conf/logwatch.conf. Može biti prazan; dovoljno je dodati samo ono što menjate.

Output = mail
Format = html
MailTo = admin@example.com
Detail = Low
Range = yesterday

Nivo detalja odlučuje o svemu

Detail uzima vrednosti od 0 do 10 ili reči Low, Med, High. Razlika je ogromna: na High izveštaj uključuje svaku vezu i svaki zahtev; na Low samo zbirove i odstupanja.

Praksa je ovakva: Low u celini, sa detaljima podignutim selektivno za servise do kojih vam je zaista stalo. Podešavanja po servisu idu u /etc/logwatch/conf/services/ — na primer fajl sshd.conf sa redom Detail = High.

Merilo za proveru: izveštaj treba da stane na jedan ekran ili ekran i po. Sve duže prestaće da se čita — ne iz lenjosti nego zato što je odstupanje nevidljivo među tri stotine redova rutine.

Da vidite rezultat ne čekajući jutro:

sudo logwatch --detail Low --range today --output stdout

Prazan SSH odeljak na Debianu 12

Zasebna zamka na skorašnjim sistemima. Logwatch čita tekstualne fajlove u /var/log, a Debian 12 i Ubuntu 24.04 više ne instaliraju rsyslog podrazumevano — fajl /var/log/auth.log jednostavno ne postoji i sve ide u systemd dnevnik. Izveštaj i dalje uredno stiže, ali odeljak koji je najbitniji — SSH prijave — ispada prazan ili nedostaje.

Provera traje sekundu:

ls -l /var/log/auth.log

Ako fajla nema, ili instalirate rsyslog ili prihvatate da Logwatch na ovoj mašini prikazuje nepotpunu sliku. Prazan odeljak lako se čita kao „ništa se nije dogodilo", a to je najopasnija posledica.

Gde odlazi pošta

Drugi čest uzrok priče „izveštaji ne stižu": server nema podešenu isporuku pošte. Logwatch predaje poruku sistemskom agentu, on je ne šalje nikuda i ona se smesti u lokalno sanduče root-a, u koje niko nikada ne gleda:

sudo cat /var/mail/root | tail -50

Postoje dve mogućnosti. Ili podesite isporuku preko spoljnog SMTP prenosnika, ili poštu uopšte ne koristite i izveštaj upisujete u fajl:

Output = file
Filename = /var/log/logwatch/report.txt

Drugo je poštenije: poruka koju niko ne može da isporuči stvara iluziju praćenja, dok se fajl na disku bar može otvoriti.

Šta čitati u izveštaju

Po opadajućoj korisnosti:

  • sshd. Uspešne prijave — ko i odakle. Baš uspešne, a ne hiljade neuspeha: neuspesi su pozadina, dok prijava sa nepoznate adrese traži objašnjenje;
  • sudo i pam_unix. Ko je podigao privilegije i ko je kreirao korisnike;
  • Disk Space. Jedan red koji unapred upozorava na disk koji se puni;
  • cron. Poslovi koji su se pojavili i poslovi koji nisu uspeli;
  • http. Skok odgovora 404 obično znači pipanje putanja; skok 500-ki znači da se nešto vaše pokvarilo;
  • postfix, ako server šalje poštu: rastući odlazni red tipičan je znak da se server koristi kao prenosnik nepoželjne pošte.

Njegove granice

Logwatch je sažetak prethodnog dana, a ne upozorenje. Neće vas probuditi noću i po definiciji kasni: pokreće se iz dnevnog posla u ranim satima i pokriva juče. Za „nešto se dešava upravo sada" nije ni pogodan ni namenjen.

Njegova snaga je drugde — pokazuje vam oblik običnog dana. Posle mesec dana čitanja znate koliko neuspešnih prijava normalno imate, koliko zahteva sajt prima i koliko pošte odlazi; a kada se jedna od tih brojki udvostruči, vidi se odmah, bez ikakvih pragova i pravila. Zato izveštaj vredi držati tamo gde će vam zapasti za oko a ne u folderu pošte. Kako to izgleda na stranici pokazuje demo ispod.