filtrer selon certains critères (GREP ou AWK) comme la date, le programme, le client, etc., pour extraire l'information souhaitée
Tu ne fais que reformuler la même chose que moi avec d'autres critères, pour lesquels l'analyse des fichiers log est tout aussi inefficace.
Le bonne solution à ce problème est d'embaucher un vrai admin système.
Oui, parce que le meilleur admin système du monde est capable de prévoir qu'un relai va déconner à un certain moment et remplir les logs à vitesse grand V, sans monitorer la taille de ses fichiers de logs en permanence ?
Par ailleurs, parfois (genre, en cas de machines hostées chez un client) on n'a pas un controle total sur tout ce qui peut se passer en dehors de sa propre sphère d'influence.
rsyslog ne fournit aucun moyen de contrôle et de limitation de la taille des fichiers, et c'est un réel problème, car remplir une partition est un bon moyen de provoquer un DoS. Peut-être que syslog ne pose pas de problème particulier en opérations courantes, mais quand un problème se présente c'est un gros problème. D'ailleurs je citais ici d'un cas qui m'est arrivé, mais il y a une autre façon très simple de faire générer à syslog des gigaoctets de logs: le flood sur le port 514.
Sur FreeBSD avec syslogd, on peut, par configuration et avec l'aide de logrotate forcer une rotation quand un fichier dépasse une certaines taille.
Je peux le faire sous linux aussi avec rsyslog, mais c'est une configuration relativement compliquée qui devrait être très simple vu le risque potentiel. En fait, ce devrait être fait par défaut et être éventuellement un opt-out.
[^] # Re: Problèmes de Syslog
Posté par nud . En réponse au journal Lennart casse les logs!. Évalué à 2.
Tu ne fais que reformuler la même chose que moi avec d'autres critères, pour lesquels l'analyse des fichiers log est tout aussi inefficace.
Oui, parce que le meilleur admin système du monde est capable de prévoir qu'un relai va déconner à un certain moment et remplir les logs à vitesse grand V, sans monitorer la taille de ses fichiers de logs en permanence ?
Par ailleurs, parfois (genre, en cas de machines hostées chez un client) on n'a pas un controle total sur tout ce qui peut se passer en dehors de sa propre sphère d'influence.
rsyslog ne fournit aucun moyen de contrôle et de limitation de la taille des fichiers, et c'est un réel problème, car remplir une partition est un bon moyen de provoquer un DoS. Peut-être que syslog ne pose pas de problème particulier en opérations courantes, mais quand un problème se présente c'est un gros problème. D'ailleurs je citais ici d'un cas qui m'est arrivé, mais il y a une autre façon très simple de faire générer à syslog des gigaoctets de logs: le flood sur le port 514.
Je peux le faire sous linux aussi avec rsyslog, mais c'est une configuration relativement compliquée qui devrait être très simple vu le risque potentiel. En fait, ce devrait être fait par défaut et être éventuellement un opt-out.