信息安全工程6-3 参考资料-Syslog全析.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全工程6-3 参考资料-Syslog全析.ppt》由用户(罗嗣辉)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全工程6-3 参考资料-Syslog全析 信息 安全工程 参考资料 Syslog
- 资源描述:
-
1、Unix/Linux的系统日志syslog Unix类操作系统提供了系统范围的日志服务支持syslog,Syslog是系统内部的“探针”,是负责记录大部分系統事件(event)的一个后台程序,记录包括核心、系統程许及使用者自行开发程序的运行情况及及所发生的事件。可以说,syslog是能够最精确、最可靠、最及时反映主机系统运行情况的机制和数据。 由于syslog的特点(实时、海量、复杂、重要)和处理的技术原因,Unix系统的syslog一直都没有有效的利用和发掘。Unix/Linux的系统日志syslog Unix/Linux系统的分类 System V和BSD风格两种 目前的大多数商业系统是两
2、者的混合体 Syslog的机制的思想和实现来源于BSD系统,后被System V所采用。 Syslog是Internet协议族的一员,RFC3164 使用UDP/514进行通讯 使用syslogd后台进程,syslogd启动时读配置文件/etc/syslog.conf 配置文件改变后要使其生效需要重新启动syslogSyslogd的内部机制,三种情况syslogdInternet socket/etc/servicesDomain socket/dev/logSpecial device/dev/klogsyslogdklogdmodulesUnix/Linux的系统日志syslogsyslo
3、g.conf的每一行(#开头的为注释,将被忽略)由“选择符 动作”组成(selector action)。syslog.conf的一般格式如下: facility.priority; facility.priorityaction 即:设施.优先级;设施.优先级 记录行为设施和优先级的名字都是系统提供的标准名字 可以用*表示任何设施(句点前的*)或任何优先级(句点后的*) 指定一个优先级的意思为大于等于该优先级的日志消息 用none表示不包括任何优先级。 Linux对bsd的syslog做了一些扩展,引入了=和!。在任何一个优先级前用=,表示仅针对该优先级而不包括大于它的优先级。!表示求反,可
4、以放在优先级或=前面(如果有的话),表示和原来相反的意思。 具有相同优先级的几个设施可以一起写在句点前面,用,分开。具有相同动作的多个选择符可以写在同一行的选择符域,各个选择符之间用;分开。Unix/Linux的系统日志syslogSyslog反映Unix/Linux子系统8级信息分类:优先级对应的数字越低情况越严重 诊断DEBUG, 用于调试,程序,产品设备7DEBUG信息INFO,有用的信息 6INFO提示NOTICE,普通但重要的事件 5NOTICE警告WARNING任何报警,警告事件4WARNING错误ERR任何错误的东西,错误事件3ERR致命错误CRIT,设备发生了关键性问题情况,包
5、括进程CRASH,OVERFLOW2CRIT警报ALERT,任何需要立即注意的发生情况1ALERT应急EMERY,任何紧急情况,包括系统PANIC。0EMERGUnix/Linux的系统日志syslog syslog.conf 的选择符示例 local0.* local0的任何优先级的日志消息 *.crit任何设施的优先级大于等于关键事件的日志消息 *.=crit 任何设施的关键事件日志消息 *.*;kern.none 除kern外的其他任何设施的任何日志消息 kern.info;kern.!=err kern设施从info到warning之间的日志消息 syslog.conf 具体示例Uni
6、x/Linux的系统日志syslog Syslogd提供了如下的记录动作 (action)。 文件名 写入某个文件,注意文件名要带绝对路径。 命名管道(fifo), |程序 通过管道转发给某个程序,程序文件名要带绝对路径。 /dev/console 发送到本地机器终端和控制台上 hostname 或 IP地址 转发给另外一台远程主机的syslogd程序 用户列表 * 发送到所有用户的终端上 Syslog反映的Unix/Linux事件举例 Unix/Linux系统内核产生的0-7级,以及相关的硬件问题 Unix/Linux网络部分产生的0-7级 Unix/Linux的安全模块部分,如iptabl
7、e,access control Unix/Linux的高可用性部分产生的0-7级 Unix/Linux的“设备”及其设备驱动程序的0-7级 Unix/Linux的各类系统daemon产生的0-7级,如SNMP模块 Unix/Linux的系统服务模块,如WWW,DNS,MAIL. Unix/Linux的第三方和应用系统,如tripwire, snort,checkpoint,. Unix/Linux的系统管理过程中产生的syslog Unix/Linux的用户开发程序使用syslog API 产生的日志Syslog反映的Unix/Linux事件举例 安全方面,主机系统安全评估、主机管理、入侵跟
8、踪和取证 主机和存储、高可用系统的故障诊断,分析,定位,长期跟踪系统的运行情况,将定期的主机系统健康检查,变成实时的跟踪和观察,并可以定制警报,在条件满足时通过多种方式通知系统管理员,无论管理员在哪里。 系统管理,如登陆、文件系统满、系统重新/意外启动、文件系统unmout/mount,主机的访问,设备的增加减少,系统核心参数的改变,核心的配置不合理等等,可以说保罗万象Syslog反映的Unix/Linux事件举例 硬件方面 (CPU, Raid Controllers, Memory) 磁盘阵列控制器配置的改变可影响磁盘读取操作的响应时间 內存奇偶校验的失败可导致操作系统崩溃 CPU 风扇不
9、能正常工作导致高温会使CPU间歇性重启 操作系统方面 (Device Drivers, Memory Allocation, Disk Access Manager) 设备驱动程序的内存泄漏可导致“脏”的或不可用的内存块,影响内存分配和使用率 磁盘碎片影响逻辑磁盘的存取时间,不能有效对应用程序进行置换 低质量的多线程应用导致 CPU 使用率太高Syslog反映的Unix/Linux事件举例 HP MC/ServiceGuard的进程,共有八个守候进程与 ServiceGuard 有关 /usr/lbin/cmlogdServiceGuard 系统日志记录守候进程,将HP双机系统工作的日志、故障
展开阅读全文