PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : logcheck bestimmte news



akamai
05.07.07, 00:50
hi,

habe nun logcheck installiert.

wie richte ich das ganze ein, dass ich nur bestimmte meldungen aus zb. auth.log bekomme wie

Failed password for xxx
oder
POSSIBLE BREAK-IN ATTEMPT!

es sollen nur diese nachrichten gemailt werden!?

gruß und danke im voraus
akamai

kreol
05.07.07, 01:43
Das Grobe kannst Du in der /etc/logcheck/logcheck.conf einstellen. Sieh Dir dort die Option "REPORTLEVEL" an, es gibt paranoid, server und workstation. Im normalen Betrieb reicht das.

Für eine feinere Einstellung brauchst Du die logcheck-database, die sollte halt installiert sein. Welche Distri ist am Start?

Falls Du die Database verwenden willst, sieh Dir die /usr/share/doc/logcheck-database/README.logcheck-database.gz an und bastel Dir eigene Rules.


Kreol

akamai
06.07.07, 09:59
ok danke - hab ich nun verstanden - aber noch eine frage:

normalerweise erhalte ich ja zb laut cronjob jede stunde ne mail.

ich möchte aber sofort dann eine mail erhalten, sobald zb ein login failure o.ä. im log erscheint

wie stell ich das denn ein?

akamai
06.07.07, 10:54
naja - ich glaube ich setze den job einfach auf jede minute - dann gehts auch ;)