Hallo zusammen,
habe ein problem mit syslog und snort
wollte eigentlich snort in mein syslog aufnehmen:
snort.* -/var/log/syslog
snort.*:snort.!=warn /var/log/snort.log
snort.err /var/log/snort.err
jetzt bekomme ich bei jedem start folgende Fehlermeldung
syslogd: unknown facility name "snort"
syslogd: unknown priority name "*:snort.!=warn"
(okay dass könnte jetz ein folgefehler sein…)
wieseo kennt syslog snort nicht??
Brauche da eure Hilfe!
Zum System:
Debian Lenny 2.6.26-2-286
bootoptionen lapic noacpi
(Zum Rechner:
BIOS P6BXT-AP
Netzerkkarte: SMC 1211TX
Sound Blaster pci 128
Grafik: NViDEA gFORCE MX4000 (64mb DDR RAM) PCI
2 Unbekannte Festplatten
dvd Rom unbekannt)
lost
Beiträge: 24
Registriert: 01.10.2008 20:32:16
syslogdunknown facility snort [erledigt]
syslogdunknown facility snort [erledigt]
Zuletzt geändert von lost am 26.06.2009 19:41:51, insgesamt 1-mal geändert.
Re: syslogdunknown facility snort
man rsyslog.conf:
rsyslog oder syslog-ng haben Mechanismen, um spezielle Ausgaben zu sortieren.
Siehe in den man-pages der jeweiligen *.conf nach "Filter".
(debian zielt auf rsyslog, was wohl umfassender ist)
(Ich verwende syslog-ng, da ich zuerst davon gelesen habe, und er auch unter suse verfügbar ist)
---- EDIT - Links zugefügt -------------------
syslog-ng ist der freie Ableger des syslog-ng PremiumEdition:
http://www.balabit.com/network-security/syslog-ng/
http://www.balabit.com/network-security ... ng-system/
http://www.balabit.com/network-security ... /features/
http://www.rsyslog.com/module-Static_Do ... html.phtml
bzw. http://www.rsyslog.com/doc-features.html
Vergleich:
http://www.rsyslog.com/doc-rsyslog_ng_comparison.html
-----------------------------------
syslog-ng in top: 3440 1320 830
Dabei ist das binary 130kB, dagegen ist das rsyslog-binary 250kB + 130kB libs.
(rsyslog brauchte früher noch den klogd dazu, mittlerweile übernimmt es dessen Aufgabe selbst.)
-------------------------------------
Nicht zu vergessen dsyslog als wirklich kleine Alternative.
Hier mittels filter_regexp.so.
Das ist der Standard, der für den normalen sysklogd gilt.The facility is one of the following keywords: auth, authpriv, cron, daemon, kern, lpr, mail, mark, news, security (same as auth), syslog, user, uucp and local0 through local7. The keyword
security should not be used anymore and mark is only for internal use and therefore should not be used in applications. Anyway, you may want to specify and redirect these messages here. The
facility specifies the subsystem that produced the message, i.e. all mail programs log with the mail facility (LOG_MAIL) if they log using syslog.
The priority is one of the following keywords, in ascending order: debug, info, notice, warning, warn (same as warning), err, error (same as err), crit, alert, emerg, panic (same as emerg).
The keywords error, warn and panic are deprecated and should not be used anymore. The priority defines the severity of the message.
rsyslog oder syslog-ng haben Mechanismen, um spezielle Ausgaben zu sortieren.
Siehe in den man-pages der jeweiligen *.conf nach "Filter".
(debian zielt auf rsyslog, was wohl umfassender ist)
(Ich verwende syslog-ng, da ich zuerst davon gelesen habe, und er auch unter suse verfügbar ist)
---- EDIT - Links zugefügt -------------------
syslog-ng ist der freie Ableger des syslog-ng PremiumEdition:
http://www.balabit.com/network-security/syslog-ng/
http://www.balabit.com/network-security ... ng-system/
http://www.balabit.com/network-security ... /features/
http://www.rsyslog.com/module-Static_Do ... html.phtml
bzw. http://www.rsyslog.com/doc-features.html
Vergleich:
http://www.rsyslog.com/doc-rsyslog_ng_comparison.html
-----------------------------------
syslog-ng in top: 3440 1320 830
Dabei ist das binary 130kB, dagegen ist das rsyslog-binary 250kB + 130kB libs.
(rsyslog brauchte früher noch den klogd dazu, mittlerweile übernimmt es dessen Aufgabe selbst.)
-------------------------------------
Nicht zu vergessen dsyslog als wirklich kleine Alternative.
Hier mittels filter_regexp.so.
Zuletzt geändert von rendegast am 02.06.2009 09:20:14, insgesamt 4-mal geändert.
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")
Re: syslogdunknown facility snort
oh verstehe, dann bin ich ja komplett auf dem Holzweg
dachte ich könnte agemein auch andere Programme verwenden
Danke!
dachte ich könnte agemein auch andere Programme verwenden
Danke!
Re: syslogdunknown facility snort
Nein, kannst du nicht. Was du aber machen kannst ist den syslog-ng zu verwenden. Da kannst du zwar auch nicht snort als Facility hinschreiben, aber damit kannst du deine Logmeldungen besser in verschiedene Logfiles einsortieren. Vielleicht mal ein Blick wert.
Re: syslogdunknown facility snort
alles klar, vielen Dank!
euch allen
werde mir bei gelegenheit mal syslog-ng genauer ansehen!
euch allen
werde mir bei gelegenheit mal syslog-ng genauer ansehen!