日志服务器建立
1、尝试利用windows远程连接linux日志客户机
此时看日志
win主机所做的操作
2、配置日志客户端,使其准备发送日志
vim /etc/rsyslog.conf 日志的配置 修改完毕后一定要重启服务生效
3、日志服务器如何接受对方发来的日志
规则编写
我只接受ip地址是172.16.1.254主机发来的日志,如果接收到了保存到/var/log/nz2001client/172.16.1.254.log
重启生效
验证
重点知识梳理
日志服务器编写规则格式有哪些
:fromhost-ip, isequal, “172.16.1.254” /var/log/nz2001client/172.16.1.254.log
:属性, 比较操作符, “值” 文件保存位置属性包括:
fromhost-ip 按照对方ip地址接收
fromhost 按照对方主机名接收(需要DNS支持)
msg 按照对方发来的日志内容接收(比如日志中带password)
hostname 日志中带的主机名
比较操作符号: isequal 等 于contains 包 含
:fromhost-ip, contains, “172” /xxxxxxxxx
172.16.1.254 192.168.1.172
startswith 以什么什么开头
:fromhost-ip, startwwith, “172” /xxxxxxxxx
172.16.0.1 172.168.1.1
练习:
要求日志记录接收格式,要求只要日志内容中带password这个关键字的内容我都接收(其他的不收)