- 1、本文档共93页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
《Linux网络日志分析与流量监控》.pdf
第 1 章 网络日志获取与分析 1
第一篇 日志分析基础
第 1 章 网络日志获取与分析
企业信息系统中会包含多种设备,如路由器、防火墙、IDS/IPS 、交换机、服务器和
SQL 数据库等。各种复杂的应用系统和网络设备每天都产生大量的日志,如果不加以处理,
查找如此海量的数据,对管理员来说如同一场噩梦。本章将介绍如何获取并分析各类系统的
日志。学习好本章内容,将为后续章节的案例分析打下良好的基础。
1.1 网络环境日志分类
1.1 网络环境日志分类
本书把网络环境中各种复杂的日志分为三类:操作系统日志(UNIX/Linux ,Windows
等)、网络设备日志(路由交换设备、安全设备)、应用系统日志(Web 等各种网络应用)。
本节仅对各种系统日志做一个分类,其细节在 1.2 节~1.14 节中讲解。
1.1.1 UNIX/Linux 系统日志
UNIX/Linux 的系统日志能细分为三个日志子系统:
(1)登录时间日志子系统:登录时间日志通常会与多个程序的执行产生关联,一般情况
下,将对应的记录写到/var/log/wtm 和/var/run/utmp 中。为了使系统管理员能够有效地跟踪谁
在何时登录过系统,一旦触发 login 等程序,就会对 wtmp 和 utmp 文件进行相应的更新。本
书中很多网络取证案例都会涉及这两个登录文件。
(2 )进程统计日志子系统:主要由系统的内核来实现完成记录操作。如果一个进程终
止,系统就能够自动记录该进程,并在进程统计的日志文件中添加相应的记录。该类日志能
够记录系统中各个基本的服务,可以有效地记录与提供相应命令在某一系统中使用的详细统
计情况。
(3 )错误日志子系统:其主要由系统进程 syslogd (新版Linux 发行版采用 rsyslogd 服
务)实现操作。它由各个应用系统(例如 Http 、Ftp 、Samba 等)的守护进程、系统内核来
自动利用 syslog 向/var/log/messages 文件中进行记录添加,用来向用户报告不同级别的事件
(第3 章将详细讲解这部分内容)。
UNIX/Linux 系统的主要日志文件格式表述如下:
(1)基于 syslogd 的日志文件。该类型主要采用 Syslog 协议和 POSIX 标准进行定义,其
日志文件的内容通常以 ASCII 文本形式存在,一般由以下几部分组成:日期、时间、主机
名、IP 地址和优先级等。syslog 优先级可以分为 0、1、2 、3、4 、5、6 和 7 级共 8 个级别,
每个级别对应不同的核心程序所产生的日志。
2 UNIX/Linux 网络日志分析与流量监控
(2 )应用程序产生的日志文件。这种类型的日志文件通常是ASCII 码的文本文件格式。
到目前为止,大多数 UNIX/Linux 系统中,运行的程序会自动将对应的日志文件向 syslogd 进
行统一发送,并由 syslogd 最终进行统一的处理。该类型的日志文件能够参考 syslogd 进行处
理。大部分应用层的日志默认会存储在/var/log/messages 目录下,如图 1-1 所示。在这个目
录下,我们会看到很多熟悉的名字,比如/var/log/httpd/access_log 是由 Apache 服务产生的日
志文件;再比如/var/log/samba 是由 Samba 服务产生的日志文件;这种存储方式在日志量不
大时,通过过滤等方法就可以找出感兴趣的关键字。但如果服务日志需要归档处理就不可行
了。下面几节中将给出解决方法。
图 1-1 /var/log/messages 默认存放的日志
(3 )操作记录日志文件:此类型的文件主要包括两类。
1)对各个终端的登录人员进行记录的日志信息 lastlog 。该信息采取二进制的方式进行
存储(无法使用 vi 等编辑器直接打开),记录内容主要有:用户名、终端号、登入 IP、登入
使用时间等。
2 )系统中的邮件服务器在运行的时候需要进行记录的日志 maillog ,它的文件格式
您可能关注的文档
- 《GEO:2015年在线旅游行业洞察报告》.pdf
- 《GPRS远程安防监控系统的应用设计》.pdf
- 《Green House Bop商业计划》.ppt
- 《GRE_Issue高频题目总结》.pdf
- 《GWI:2015年Q3全球社交网络调查报告》.pdf
- 《Hadoop源代码分析完整版》.pdf
- 《Honeywell HVP系列数字总线可视对讲及安防系统产品目录》.pdf
- 《HONEYWELL安防集团介绍及成功案例》.pdf
- 《HRZY-WI-YY01 项目开发计划管理作业指引》.doc
- 《HTC手机网络营销方案策划书(论文)》.pdf
- 《Matlab_2016b、2016b、matlab7的下载地址、安装、比较、及常见问题》.pdf
- 《MATLAB_R2016a(8.3.0.532)安装及破解方法(图文版)》.pdf
- 《MATLAB教程(图形图像处理及MATLAB实现)》.ppt
- 《MATLAB语言程序设计教程(第二版) 教学课件 张德喜 赵磊生_ 第4章 MATLAB符号计算》.pdf
- 《Mattermark:2016-2016年美国创投圈分析报告》.pdf
- 《MBA教程《现代企业组织设计》》.pdf
- 《MBA逻辑思维训练500题》.pdf
- 《MF47指针式万用表使用方法》.pdf
- 《MFC实现bmp图片的打开和保存》.pdf
- 《MI2094 安规综合测试仪》.pdf
文档评论(0)