리눅스 로그 파일
IT 위키
- 리눅스가 시스템 동작과 사용자 활동을 기록해 두는 파일들. 대부분
/var/log아래에 있다.
- 경로 : /var/log
로그는 장애 원인 추적과 침해사고 분석의 1차 자료다. 파일마다 무엇을 기록하는지와 텍스트인지 바이너리인지가 다르다.
| 파일 | 형식 | 기록 내용 | 보는 명령 |
|---|---|---|---|
/var/log/messages
|
텍스트 | 시스템 전반의 일반 메시지. 다른 로그로 분류되지 않은 대부분이 여기 쌓인다 | cat, tail
|
/var/log/secure
|
텍스트 | 인증과 권한 관련 기록. 로그인 성공·실패, su/sudo, PAM을 거치는 telnet·ftp·ssh 접속 | cat, tail
|
/var/log/dmesg
|
텍스트 | 부팅 과정에서 커널이 출력한 메시지. 하드웨어 인식 결과가 담긴다 | dmesg
|
/var/log/boot.log
|
텍스트 | 부팅 시 서비스 시작 결과 | cat
|
/var/log/cron
|
텍스트 | cron·at 작업의 실행 기록 | cat
|
/var/log/maillog
|
텍스트 | 메일 송수신 기록(sendmail, postfix) | cat
|
/var/log/xferlog
|
텍스트 | FTP 파일 전송 기록 | cat
|
/var/log/wtmp
|
바이너리 | 로그인·로그아웃·재부팅 이력 | last
|
/var/run/utmp
|
바이너리 | 현재 로그인해 있는 사용자 정보 | who, w
|
/var/log/btmp
|
바이너리 | 로그인 실패 기록 | lastb
|
/var/log/lastlog
|
바이너리 | 사용자별 마지막 로그인 시각 | lastlog
|
/var/account/pacct
|
바이너리 | 사용자가 실행한 명령 이력 | lastcomm, acctcom
|
바이너리 로그는 cat 으로 읽을 수 없고 전용 명령을 써야 한다. 시험에 자주 나오는 구분이다.
wtmp(이력,last) ↔utmp(현재 접속자,who) ↔lastlog(마지막 로그인 시각,lastlog)secure(인증 관련) ↔messages(그 외 일반)dmesg(부팅 시 커널 메시지) ↔boot.log(서비스 시작 결과)
- 어떤 로그를 어디에 남길지 결정하는 데몬이다. 설정은
/etc/rsyslog.conf에facility.priority 목적지형식으로 적는다. - 예:
authpriv.* /var/log/secure - 목적지를
@서버주소로 적으면 원격 로그 서버로 보낸다. 침입자가 로그를 지우지 못하게 하는 기본 대책이다.
- 로그가 무한정 커지지 않도록 일정 주기나 크기에서 잘라 보관하고 오래된 것을 지운다. 설정은
/etc/logrotate.conf와/etc/logrotate.d/에 있다.
