PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Samba Auditing



hthiele
07.12.07, 14:53
Hallo zusammen,

ich habe auf meinem Samba-Server zu Audit-Zwecken das Modul extd_audit aktiviert und die Auditinformationen in eigene Logfiles umgebogen. Das funktioniert soweit auch ganz gut, ich bekomme jetzt in /var/log/samba/audit Files nach dem Schema <Username>.<Hostname>.log angelegt, in denen ich verfolgen kann, wer welche Dateien und Ordner manipuliert. Allerdings hab ich noch zwei kleine Fragen dazu:

In der Samba-Dokumentation (http://de5.samba.org/samba/docs/man/Samba-HOWTO-Collection/VFS.html#id409268) werden 4 verschiedene Log-Level erwähnt, nämlich:
Log Level Log Details - File and Directory Operations
0 Make Directory, Remove Directory, Unlink
1 Open Directory, Rename File, Change Permissions/ACLs
2 Open & Close File
10 Maximum Debug Level

Meine Frage ist jetzt, ob die darunterliegenden Log-Level immer eingeschlossen sind, also hab ich bei 2 auch 0 und 1 automatisch mit dabei? Und wenn nicht, gibt es dann ein Loglevel, das hier nicht dokumentiert ist, mit dem ich aber erstellen, löschen so wie umbenennen von Dateien und Ordnern auslesen kann? 10 ist mir nämlich echt ein wenig zu umfangreich.

Frage 2: Kennt jemand ein Tool, mit dem man diese Logfiles übersichtlich auswerten kann? Bei Sourceforge hab ich nur Tools gefunden, die dann gleich ziemlich komplexe Auswertungen fahren, mit Datenbankanbindung im Hintergrund, etc. Das ist für unsere Zwecke hier aber viel zu aufwendig. Gibts nicht was simples, das einfach nur die Files durcharbeitet und am Schluß eine simple HTML-Seite auswirft? Ich brauch ja nichtmal Graphiken, aber eine Tabelle oder so wäre sehr hilfreich.

Danke und Gruß

cane
07.12.07, 15:28
Frage 2: Kennt jemand ein Tool, mit dem man diese Logfiles übersichtlich auswerten kann?


Das ist für unsere Zwecke hier aber viel zu aufwendig. Gibts nicht was simples, das einfach nur die Files durcharbeitet und am Schluß eine simple HTML-Seite auswirft? Ich brauch ja nichtmal Graphiken, aber eine Tabelle oder so wäre sehr hilfreich.

Was soll denn in der Tabelle stehen?

mfg
cane

hthiele
07.12.07, 15:55
Wir brauchen das Auditing für 2 Sachen. Zum einen soll nachzuvollziehen sein, wer sich an den Dateien zu schaffen macht. Da hilft eine Tabelle natürlich wenig, aber wenn man wirklich mal nachvollziehen will, wer Datei xyz gelöscht hat, kann man auch einfach ein less logfile | grep xyz in ne Schleife packen und über alle Files laufen lassen, da seh ich jetzt weniger das Problem.

Die zweite Sache, die wir gerne nachvollziehen würden, ist die Nutzung und Auslastung der Shares, da wäre also ne Tabelle, die auflistet, wieviele Dateien/Ordner welche User anlegen/löschen/verändern, zu welchen Uhrzeiten die Zugriffe erfolgen, etc. sehr hilfreich. Jeder Benutzer ne Zeile und die Anzahl Lese-/Schreib-Operationen jeweils ne Spalte, sowas in der Art.