syslogdunknown facility snort [erledigt]

Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
Antworten
lost
Beiträge: 69
Registriert: 01.10.2008 20:32:16

syslogdunknown facility snort [erledigt]

Beitrag von lost » 31.05.2009 14:48:38

Hallo zusammen,

habe ein problem mit syslog und snort
wollte eigentlich snort in mein syslog aufnehmen:
snort.* -/var/log/syslog
snort.*:snort.!=warn /var/log/snort.log
snort.err /var/log/snort.err

jetzt bekomme ich bei jedem start folgende Fehlermeldung :(
syslogd: unknown facility name "snort"
syslogd: unknown priority name "*:snort.!=warn"
(okay dass könnte jetz ein folgefehler sein…)


wieseo kennt syslog snort nicht??

Brauche da eure Hilfe!


Zum System:
Debian Lenny 2.6.26-2-286
bootoptionen lapic noacpi

(Zum Rechner:
BIOS P6BXT-AP
Netzerkkarte: SMC 1211TX
Sound Blaster pci 128
Grafik: NViDEA gFORCE MX4000 (64mb DDR RAM) PCI
2 Unbekannte Festplatten
dvd Rom unbekannt)
lost

Beiträge: 24
Registriert: 01.10.2008 20:32:16
Zuletzt geändert von lost am 26.06.2009 19:41:51, insgesamt 1-mal geändert.

rendegast
Beiträge: 15041
Registriert: 27.02.2006 16:50:33
Lizenz eigener Beiträge: MIT Lizenz

Re: syslogdunknown facility snort

Beitrag von rendegast » 31.05.2009 22:24:37

man rsyslog.conf:
The facility is one of the following keywords: auth, authpriv, cron, daemon, kern, lpr, mail, mark, news, security (same as auth), syslog, user, uucp and local0 through local7. The keyword
security should not be used anymore and mark is only for internal use and therefore should not be used in applications. Anyway, you may want to specify and redirect these messages here. The
facility specifies the subsystem that produced the message, i.e. all mail programs log with the mail facility (LOG_MAIL) if they log using syslog.

The priority is one of the following keywords, in ascending order: debug, info, notice, warning, warn (same as warning), err, error (same as err), crit, alert, emerg, panic (same as emerg).
The keywords error, warn and panic are deprecated and should not be used anymore. The priority defines the severity of the message.
Das ist der Standard, der für den normalen sysklogd gilt.

rsyslog oder syslog-ng haben Mechanismen, um spezielle Ausgaben zu sortieren.
Siehe in den man-pages der jeweiligen *.conf nach "Filter".
(debian zielt auf rsyslog, was wohl umfassender ist)
(Ich verwende syslog-ng, da ich zuerst davon gelesen habe, und er auch unter suse verfügbar ist)



---- EDIT - Links zugefügt -------------------
syslog-ng ist der freie Ableger des syslog-ng PremiumEdition:
http://www.balabit.com/network-security/syslog-ng/
http://www.balabit.com/network-security ... ng-system/
http://www.balabit.com/network-security ... /features/

http://www.rsyslog.com/module-Static_Do ... html.phtml
bzw. http://www.rsyslog.com/doc-features.html

Vergleich:
http://www.rsyslog.com/doc-rsyslog_ng_comparison.html


-----------------------------------
syslog-ng in top: 3440 1320 830
Dabei ist das binary 130kB, dagegen ist das rsyslog-binary 250kB + 130kB libs.
(rsyslog brauchte früher noch den klogd dazu, mittlerweile übernimmt es dessen Aufgabe selbst.)



-------------------------------------
Nicht zu vergessen dsyslog als wirklich kleine Alternative.
Hier mittels filter_regexp.so.
Zuletzt geändert von rendegast am 02.06.2009 09:20:14, insgesamt 4-mal geändert.
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")

lost
Beiträge: 69
Registriert: 01.10.2008 20:32:16

Re: syslogdunknown facility snort

Beitrag von lost » 01.06.2009 12:17:18

oh verstehe, dann bin ich ja komplett auf dem Holzweg
dachte ich könnte agemein auch andere Programme verwenden :oops:

Danke!

nepos
Beiträge: 5238
Registriert: 05.01.2005 10:08:12

Re: syslogdunknown facility snort

Beitrag von nepos » 02.06.2009 08:06:33

Nein, kannst du nicht. Was du aber machen kannst ist den syslog-ng zu verwenden. Da kannst du zwar auch nicht snort als Facility hinschreiben, aber damit kannst du deine Logmeldungen besser in verschiedene Logfiles einsortieren. Vielleicht mal ein Blick wert.

lost
Beiträge: 69
Registriert: 01.10.2008 20:32:16

Re: syslogdunknown facility snort

Beitrag von lost » 11.06.2009 11:49:55

alles klar, vielen Dank!
euch allen

werde mir bei gelegenheit mal syslog-ng genauer ansehen!

Antworten