【问题标题】:check-log plugin pointing to /var/cache/check-log/default/var/log/auth.log instead of /var/log/auth.logcheck-log 插件指向 /var/cache/check-log/default/var/log/auth.log 而不是 /var/log/auth.log
【发布时间】:2017-02-16 18:43:50
【问题描述】:

我正在使用 sensu 来跟踪日志文件警报。我需要跟踪 auth.log。我在config.json 中使用了以下内容。

“命令”:“sudo /etc/sensu/plugins/check-log.rb -f /var/log/auth.log -q 'fatal' -c 1”

我希望跟踪对该服务器的 hack 尝试,但 sensu 命令本身进入 auth.log,使其成为鸡蛋问题。

在 auth.log 中

sudo:    sensu : TTY=unknown ; PWD=/ ; USER=root ; COMMAND=/etc/sensu/plugins/check-log.rb -f /var/log/auth.log -q fatal -c 1

如何运行 sensu 命令并避免在auth.log 中跟踪该命令。或者我可以将 sensu auth 跟踪重定向到不同的文件吗?

编辑

为了解决这个问题,我将sensu 用户添加到adm 组。并为sensu 用户从sudo visudo 中删除了条目。现在,我仍然无法让 sensu 报告。奇怪,我收到错误消息

检查运行失败:Permission denied @ rb_sysopen - /var/cache/check-log/default/var/log/auth.log, ["/etc/sensu/plugins/check-log.rb:208:in initialize'", "/etc/sensu/plugins/check-log.rb:208:inopen'", "/etc/sensu/plugins/check-log.rb:208:in search_log'", "/etc/sensu/plugins/check-log.rb:134:inblock in run'", "/etc/sensu/plugins/check-log.rb:128:in each'", "/etc/sensu/plugins/check-log.rb:128:inrun'", "/opt/sensu/embedded/lib/ruby/gems/2.3.0/gems/sensu-plugin-1.4.0/lib/sensu-plugin/cli.rb:58:in `block在'"]

请注意,我正在尝试 check-log/var/log/auth.log,而客户端正在尝试 /var/cache/check-log/default/var/log/auth.log

【问题讨论】:

    标签: ubuntu sensu auth.log


    【解决方案1】:

    您不需要以 root 权限运行 check-log.rb。实际上,我强烈建议您不要进行任何需要 root 权限的检查。

    确保 /etc/sensu/plugins/check-log.rb 对所有用户都有执行权限:

    sudo chmod a+x /etc/sensu/plugins/check-log.rb
    

    并且文件 /var/log/auth.log 对所有人都是可读的:

    sudo chmod a+r /var/log/auth.log
    

    将您的支票更改为:

    "command": "/etc/sensu/plugins/check-log.rb -f /var/log/auth.log -q 'fatal' -c 1"
    

    不要忘记重新启动服务器(可能还有客户端)以使更改生效。

    这样你就不需要将sensu用户添加到任何组,

    【讨论】:

      猜你喜欢
      • 2018-05-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-05-27
      • 2017-04-29
      • 2022-08-17
      • 2015-08-25
      相关资源
      最近更新 更多