Fail2ban continue-t-il de surveiller les fichiers journaux pivotés?
Par exemple, j'ai une règle de surveillance /var/log/fail2ban.log qui est automatiquement tournée par le système chaque semaine (7 jours). Je veux avoir une règle qui surveille les adresses IP interdites dans ce journal pour trouver les récidivistes qui ont été interdits 5 fois au cours des 10 derniers jours. Est-ce possible?
fail2ban
cela ne lit pas mais le fichier actuel. Le journal permet de détecter la rotationfail2ban
de savoir que le fichier a été modifié, de ne pas lire les.1
,.2.gz
fichiers , etc. qui peuvent aussi être dans ce dossier.On peut spécifier plusieurs journaux de deux manières (ou une combinaison). Vous pouvez utiliser des globes de fichiers (caractères génériques) pour faire correspondre les fichiers journaux à surveiller (c.-à-d.
logpath = /var/log/*somefile.log
) Ou une liste de fichiers journaux à surveiller, séparés par des espaces (espaces, tabulations, sauts de ligne) tels queou
la source
La réponse ci-dessus est incorrecte en ce qui concerne votre question. FileContainer utilise uniquement la détection de rotation des journaux de fichiers pour réinitialiser la lecture des journaux au début du fichier au lieu de la procédure standard de poursuite à partir du dernier décalage:
Il n'y a aucun code qui recherche les fichiers tournés pour les analyser également.
la source
logpath = /var/log/*somefile.log
) Ou une liste de fichiers journaux à surveiller, séparés par des espaces (espaces, tabulations, sauts de ligne) tels quelogpath = /var/log/auth.log /var/log/auth.log.1
.