¿Fail2ban continúa monitoreando los archivos de registro rotados?
Por ejemplo, tengo una regla de supervisión /var/log/fail2ban.log que el sistema rota automáticamente cada semana (7 días). Quiero tener una regla que monitoree las IP prohibidas en ese registro para encontrar delincuentes reincidentes que hayan sido prohibidos 5 veces en los últimos 10 días. ¿Es eso posible?
fail2ban
no lea sino el archivo actual. El registro de la rotación detectar permitefail2ban
saber que el archivo ha cambiado, no leer el.1
,.2.gz
archivos, etc., que también pueden estar en esa carpeta.Se pueden especificar múltiples registros en una de dos formas (o una combinación). Puede usar globos de archivos (comodines) para hacer coincidir los archivos de registro para monitorear (es decir
logpath = /var/log/*somefile.log
) o una lista de archivos de registro para monitorear, separados por espacios en blanco (espacios, pestañas, líneas nuevas) comoo
fuente
La respuesta anterior es incorrecta con respecto a su pregunta. FileContainer solo usa la detección de rotación del registro de archivos para restablecer la lectura del registro al inicio del archivo en lugar del procedimiento estándar de continuar desde el último desplazamiento:
No hay ningún código que busque archivos rotados para analizar también.
fuente
logpath = /var/log/*somefile.log
unir los archivos de registro para monitorear (es decir ) o una lista de archivos de registro para monitorear, separados por espacios en blanco (espacios, pestañas, líneas nuevas) comologpath = /var/log/auth.log /var/log/auth.log.1
.