【发布时间】:2017-02-16 18:43:50
【问题描述】:
我正在使用 sensu 来跟踪日志文件警报。我需要跟踪 auth.log。我在config.json 中使用了以下内容。
“命令”:“sudo /etc/sensu/plugins/check-log.rb -f /var/log/auth.log -q 'fatal' -c 1”
我希望跟踪对该服务器的 hack 尝试,但 sensu 命令本身进入 auth.log,使其成为鸡蛋问题。
在 auth.log 中
sudo: sensu : TTY=unknown ; PWD=/ ; USER=root ; COMMAND=/etc/sensu/plugins/check-log.rb -f /var/log/auth.log -q fatal -c 1
如何运行 sensu 命令并避免在auth.log 中跟踪该命令。或者我可以将 sensu auth 跟踪重定向到不同的文件吗?
编辑
为了解决这个问题,我将sensu 用户添加到adm 组。并为sensu 用户从sudo visudo 中删除了条目。现在,我仍然无法让 sensu 报告。奇怪,我收到错误消息
检查运行失败:Permission denied @ rb_sysopen - /var/cache/check-log/default/var/log/auth.log, ["/etc/sensu/plugins/check-log.rb:208:in
initialize'", "/etc/sensu/plugins/check-log.rb:208:inopen'", "/etc/sensu/plugins/check-log.rb:208:insearch_log'", "/etc/sensu/plugins/check-log.rb:134:inblock in run'", "/etc/sensu/plugins/check-log.rb:128:ineach'", "/etc/sensu/plugins/check-log.rb:128:inrun'", "/opt/sensu/embedded/lib/ruby/gems/2.3.0/gems/sensu-plugin-1.4.0/lib/sensu-plugin/cli.rb:58:in `block在'"]
请注意,我正在尝试 check-log 为 /var/log/auth.log,而客户端正在尝试 /var/cache/check-log/default/var/log/auth.log
【问题讨论】: