리눅스 로그 파일

IT 위키
리눅스가 시스템 동작과 사용자 활동을 기록해 두는 파일들. 대부분 /var/log 아래에 있다.
  • 경로 : /var/log

로그는 장애 원인 추적과 침해사고 분석의 1차 자료다. 파일마다 무엇을 기록하는지텍스트인지 바이너리인지가 다르다.

주요 로그 파일

[편집 | 원본 편집]
파일 형식 기록 내용 보는 명령
/var/log/messages 텍스트 시스템 전반의 일반 메시지. 다른 로그로 분류되지 않은 대부분이 여기 쌓인다 cat, tail
/var/log/secure 텍스트 인증과 권한 관련 기록. 로그인 성공·실패, su/sudo, PAM을 거치는 telnet·ftp·ssh 접속 cat, tail
/var/log/dmesg 텍스트 부팅 과정에서 커널이 출력한 메시지. 하드웨어 인식 결과가 담긴다 dmesg
/var/log/boot.log 텍스트 부팅 시 서비스 시작 결과 cat
/var/log/cron 텍스트 cron·at 작업의 실행 기록 cat
/var/log/maillog 텍스트 메일 송수신 기록(sendmail, postfix) cat
/var/log/xferlog 텍스트 FTP 파일 전송 기록 cat
/var/log/wtmp 바이너리 로그인·로그아웃·재부팅 이력 last
/var/run/utmp 바이너리 현재 로그인해 있는 사용자 정보 who, w
/var/log/btmp 바이너리 로그인 실패 기록 lastb
/var/log/lastlog 바이너리 사용자별 마지막 로그인 시각 lastlog
/var/account/pacct 바이너리 사용자가 실행한 명령 이력 lastcomm, acctcom

바이너리 로그는 cat 으로 읽을 수 없고 전용 명령을 써야 한다. 시험에 자주 나오는 구분이다.

헷갈리기 쉬운 짝

[편집 | 원본 편집]
  • wtmp(이력, last) ↔ utmp(현재 접속자, who) ↔ lastlog(마지막 로그인 시각, lastlog)
  • secure(인증 관련) ↔ messages(그 외 일반)
  • dmesg(부팅 시 커널 메시지) ↔ boot.log(서비스 시작 결과)

로그 관리

[편집 | 원본 편집]
rsyslog
  • 어떤 로그를 어디에 남길지 결정하는 데몬이다. 설정은 /etc/rsyslog.conffacility.priority 목적지 형식으로 적는다.
  • 예: authpriv.* /var/log/secure
  • 목적지를 @서버주소 로 적으면 원격 로그 서버로 보낸다. 침입자가 로그를 지우지 못하게 하는 기본 대책이다.
logrotate
  • 로그가 무한정 커지지 않도록 일정 주기나 크기에서 잘라 보관하고 오래된 것을 지운다. 설정은 /etc/logrotate.conf/etc/logrotate.d/ 에 있다.

같이 보기

[편집 | 원본 편집]