Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: rsyslog и fromhost-ip  (Прочитано 2443 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн fisher74

  • Автор темы
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
rsyslog и fromhost-ip
« : 26 Сентября 2016, 14:42:16 »
Что-то у меня не срастается перебросить лог одного кошака в отдельный файл.

Имеем 14.04.4 LTS в качестве сборщика логов (естественно одна из задач)
(Нажмите, чтобы показать/скрыть)
Всё началось с того, что появился кот (catalist), который начал выбиваться из общей стаи и попадать в общий лог сборщика.
Чтобы незаморачиваться, на скороую руку, допиливаю правило (некогда, типа потом дорихтую)
~$ cat /etc/rsyslog.d/20-cisco.conf
if $msg contains 'с2800-' \
    or  $msg contains 'me3400-' \
    or  $fromhost-ip == '10.10.10.101' \
then /var/log/cisco.log
& stop
и ... МИМО.
Логи с 10.10.10.101 не попадают под правило. Пришлось настраивать виновника проблемы, но осадочек остался.
И вот решил разобраться, ...
Точнее спросить у коллег - почему fromhost-ip не отрабатывает?
Проверял так: смотрю cisco.log, беру одну из последних записей и перед вышеозвученным правилом добавляю новое
if $fromhost-ip == '10.10.100.10' then /var/log/test/log
& stop
Потом
sudo touch /var/log/test.log
sudo chown syslog:adm /var/log/test.log
sudo service rsyslog reload
И хнена с два - сообщения с выбранного маршрутизатора продолжают падать в cisco.log/

Что я делаю не так?
пробовал == заменить на contains и isequal - бесполезно, такое ощущение, что парсер проходи мимо параметра fromhost-ip

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: rsyslog и fromhost-ip
« Ответ #1 : 26 Сентября 2016, 15:26:32 »
Эээ… друг, та же хрень. Пока не разбирался. Логи от железа не пишутся в лог. Хотя из основного сислога пропали.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.021 секунд. Запросов: 22.