<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="et">
	<id>https://www.auul.pri.ee/wiki/index.php?action=history&amp;feed=atom&amp;title=Rsyslog_kasutamine_operatsioonis%C3%BCsteemiga_Debian</id>
	<title>Rsyslog kasutamine operatsioonisüsteemiga Debian - Redigeerimiste ajalugu</title>
	<link rel="self" type="application/atom+xml" href="https://www.auul.pri.ee/wiki/index.php?action=history&amp;feed=atom&amp;title=Rsyslog_kasutamine_operatsioonis%C3%BCsteemiga_Debian"/>
	<link rel="alternate" type="text/html" href="https://www.auul.pri.ee/wiki/index.php?title=Rsyslog_kasutamine_operatsioonis%C3%BCsteemiga_Debian&amp;action=history"/>
	<updated>2026-08-05T12:14:36Z</updated>
	<subtitle>Selle lehekülje redigeerimiste ajalugu</subtitle>
	<generator>MediaWiki 1.39.13</generator>
	<entry>
		<id>https://www.auul.pri.ee/wiki/index.php?title=Rsyslog_kasutamine_operatsioonis%C3%BCsteemiga_Debian&amp;diff=4915&amp;oldid=prev</id>
		<title>Imre: /* Logiserveri kasutamine */</title>
		<link rel="alternate" type="text/html" href="https://www.auul.pri.ee/wiki/index.php?title=Rsyslog_kasutamine_operatsioonis%C3%BCsteemiga_Debian&amp;diff=4915&amp;oldid=prev"/>
		<updated>2026-07-30T00:10:07Z</updated>

		<summary type="html">&lt;p&gt;&lt;span dir=&quot;auto&quot;&gt;&lt;span class=&quot;autocomment&quot;&gt;Logiserveri kasutamine&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;et&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;←Vanem redaktsioon&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Redaktsioon: 30. juuli 2026, kell 03:10&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;32. rida:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;32. rida:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;             |     |    |     |     |     |&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;             |     |    |     |     |     |&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;             |_____|    |_____|     |_____|&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;             |_____|    |_____|     |_____|&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;+&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt; &lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;−&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-empty&quot;&gt;&amp;#160;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;               smtp       www         dns&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;               smtp       www         dns&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&amp;#160;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Imre</name></author>
	</entry>
	<entry>
		<id>https://www.auul.pri.ee/wiki/index.php?title=Rsyslog_kasutamine_operatsioonis%C3%BCsteemiga_Debian&amp;diff=4913&amp;oldid=prev</id>
		<title>Imre: Uus lehekülg: '===Sissejuhatus===  Rsyslog http://www.rsyslog.com/ v. 8.4 on Debian v. 8 Jessie operatsioonisüsteemis vaikimisi logimise tarkvara. Kui tarkvara mingil põhjusel süsteemis ei ole, nt süsteem moodustati Debian Etch -&gt; Lenny uuendamisel, siis saab Rsyslogi paigaldada öeldes   # apt-get install rsyslog rsyslog-doc  Rsyslogil on sellised omadused  * tcp/udp tugi * oskab kasutada sql andmebaasi (nt PostgreSQL, Oracle, MySQL) * failisüsteemi puhverdamine (nt juhtumil kui and...'</title>
		<link rel="alternate" type="text/html" href="https://www.auul.pri.ee/wiki/index.php?title=Rsyslog_kasutamine_operatsioonis%C3%BCsteemiga_Debian&amp;diff=4913&amp;oldid=prev"/>
		<updated>2026-07-30T00:09:28Z</updated>

		<summary type="html">&lt;p&gt;Uus lehekülg: &amp;#039;===Sissejuhatus===  Rsyslog http://www.rsyslog.com/ v. 8.4 on Debian v. 8 Jessie operatsioonisüsteemis vaikimisi logimise tarkvara. Kui tarkvara mingil põhjusel süsteemis ei ole, nt süsteem moodustati Debian Etch -&amp;gt; Lenny uuendamisel, siis saab Rsyslogi paigaldada öeldes   # apt-get install rsyslog rsyslog-doc  Rsyslogil on sellised omadused  * tcp/udp tugi * oskab kasutada sql andmebaasi (nt PostgreSQL, Oracle, MySQL) * failisüsteemi puhverdamine (nt juhtumil kui and...&amp;#039;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Uus lehekülg&lt;/b&gt;&lt;/p&gt;&lt;div&gt;===Sissejuhatus===&lt;br /&gt;
&lt;br /&gt;
Rsyslog http://www.rsyslog.com/ v. 8.4 on Debian v. 8 Jessie operatsioonisüsteemis vaikimisi logimise tarkvara. Kui tarkvara mingil põhjusel süsteemis ei ole, nt süsteem moodustati Debian Etch -&amp;gt; Lenny uuendamisel, siis saab Rsyslogi paigaldada öeldes&lt;br /&gt;
&lt;br /&gt;
 # apt-get install rsyslog rsyslog-doc&lt;br /&gt;
&lt;br /&gt;
Rsyslogil on sellised omadused&lt;br /&gt;
&lt;br /&gt;
* tcp/udp tugi&lt;br /&gt;
* oskab kasutada sql andmebaasi (nt PostgreSQL, Oracle, MySQL)&lt;br /&gt;
* failisüsteemi puhverdamine (nt juhtumil kui andmebaasi ei saa mingil põhjusel kirjutada)&lt;br /&gt;
* RELP protokolli tugi&lt;br /&gt;
&lt;br /&gt;
Tarkvara juhib seadistusfail /etc/rsyslogd.conf, mis on süntaksiliselt tagasiühilduv seni Debianis kasutuses olnud Syslog tarkvara seadistusfailiga. Tundub, et uuemal ajal tuleb arvestada, millist rsyslog versiooni kasutatakse&lt;br /&gt;
&lt;br /&gt;
* rsyslog v. 3 - Debian v. 5 Lenny&lt;br /&gt;
* rsyslog v. 5 - Debian v. 7 Wheezy&lt;br /&gt;
* rsyslog v. 8 - Debian v. 8 Jessie&lt;br /&gt;
&lt;br /&gt;
===Logiserveri kasutamine===&lt;br /&gt;
&lt;br /&gt;
Reeglina soovitatakse seadistada arvutid logima võrgus töötavasse logiserverisse, nt turvalisuse ja logitöötluse kaalutlustel&lt;br /&gt;
&lt;br /&gt;
    _____   logiserver&lt;br /&gt;
   |     |  :514/tcp&lt;br /&gt;
   |_____|  :514/udp&lt;br /&gt;
      |&lt;br /&gt;
      |&lt;br /&gt;
     -|---------|----------|----....---|--&lt;br /&gt;
                |          |           |&lt;br /&gt;
              __|__      __|__       __|__&lt;br /&gt;
             |     |    |     |     |     |&lt;br /&gt;
             |_____|    |_____|     |_____|&lt;br /&gt;
&lt;br /&gt;
               smtp       www         dns&lt;br /&gt;
&lt;br /&gt;
kus&lt;br /&gt;
&lt;br /&gt;
* logiseveri kuulab ühedusi oma 514/tcp ja 514/udp soketitel&lt;br /&gt;
* smtp, www ja dns arvutid logivad oma andmed logiserverisse&lt;br /&gt;
&lt;br /&gt;
Rsyslogi käivitamisel tuleb arvestada, kas protsess töötab logiseverina või logiserveri kliendina.&lt;br /&gt;
&lt;br /&gt;
* Logiserveris tuleb öelda, et teenindatakse kliente&lt;br /&gt;
&lt;br /&gt;
 # cat /etc/rsyslog.conf&lt;br /&gt;
 ..&lt;br /&gt;
 # provides UDP syslog reception&lt;br /&gt;
 $ModLoad imudp&lt;br /&gt;
 $UDPServerRun 514&lt;br /&gt;
&lt;br /&gt;
 # provides TCP syslog reception&lt;br /&gt;
 $ModLoad imtcp&lt;br /&gt;
 $InputTCPServerRun 514&lt;br /&gt;
&lt;br /&gt;
* Logiserveri kliendis on oluline näidata logiserveri asukoht (kusjuures @192.168.1.247 kopeerib logi üle UDP), praktiliselt piisab järgnev rida lisada vaikimisi toodud seadistusfaili lõppu, tulemusena logitakse endiselt ja lisaks võrku&lt;br /&gt;
&lt;br /&gt;
 *.*     @@192.168.1.247&lt;br /&gt;
&lt;br /&gt;
===SSL/TLS ühenduse kasutamine===&lt;br /&gt;
&lt;br /&gt;
Eesmärgiks on saavutada olukord, kus&lt;br /&gt;
&lt;br /&gt;
* serveri ei võtaks kelleltki peale seadistatud klientide logi vastu&lt;br /&gt;
* kliendid ei saaks saata kellelegi peale seadistatud serveri logi&lt;br /&gt;
&lt;br /&gt;
SSL/TLS toe lisamiseks tuleb süsteemi paigaldada pakett rsyslog-gnutls&lt;br /&gt;
&lt;br /&gt;
 # apt-get install rsyslog-gnutls&lt;br /&gt;
&lt;br /&gt;
Tulemusena tekib failisüsteemi muu hulgas teek&lt;br /&gt;
&lt;br /&gt;
 /usr/lib/rsyslog/lmnsd_gtls.so&lt;br /&gt;
&lt;br /&gt;
====Serveri seadistamine====&lt;br /&gt;
&lt;br /&gt;
Serveris võiks seadistuse koondada faili /etc/rsyslog.d/tls.conf&lt;br /&gt;
&lt;br /&gt;
 # cat /etc/rsyslog.d/tls.conf&lt;br /&gt;
 # make gtls driver the default&lt;br /&gt;
 $DefaultNetstreamDriver gtls&lt;br /&gt;
&lt;br /&gt;
 # certificate files&lt;br /&gt;
 $DefaultNetstreamDriverCAFile /etc/ssl/certs/auul-ca-chain.pem&lt;br /&gt;
 $DefaultNetstreamDriverCertFile /etc/ssl/certs/rsyslog.loomaaed.tartu.ee.crt&lt;br /&gt;
 $DefaultNetstreamDriverKeyFile /etc/ssl/private/rsyslog.loomaaed.tartu.ee.key&lt;br /&gt;
&lt;br /&gt;
 $InputTCPServerStreamDriverAuthMode x509/name&lt;br /&gt;
 $InputTCPServerStreamDriverPermittedPeer *.loomaaed.tartu.ee&lt;br /&gt;
 $InputTCPServerStreamDriverMode 1 # run driver in TLS-only mode&lt;br /&gt;
 $InputTCPServerRun 10514 # start up listener at port 10514&lt;br /&gt;
&lt;br /&gt;
kus&lt;br /&gt;
&lt;br /&gt;
* $DefaultNetstreamDriver gtls - lülitab TLS mooduli sisse&lt;br /&gt;
* näidatakse, millist CA ahelat, sertifikaati ja võtit server kasutab&lt;br /&gt;
* $InputTCPServerStreamDriverPermittedPeer - milliste subjecti nimedega sertifikaatidega varustatud kliente teenindatakse&lt;br /&gt;
&lt;br /&gt;
====Kliendi seadistamine====&lt;br /&gt;
&lt;br /&gt;
Serveris võiks seadistuse koondada faili /etc/rsyslog.d/tls.conf&lt;br /&gt;
&lt;br /&gt;
 # cat /etc/rsyslog.d/tls.conf&lt;br /&gt;
 # make gtls driver the default&lt;br /&gt;
 $DefaultNetstreamDriver gtls&lt;br /&gt;
&lt;br /&gt;
 # certificate files&lt;br /&gt;
 $DefaultNetstreamDriverCAFile /etc/ssl/certs/auul-ca-chain.pem&lt;br /&gt;
 $DefaultNetstreamDriverCertFile /etc/ssl/certs/rsyslog-client-loomaaed.loomaaed.tartu.ee.crt&lt;br /&gt;
 $DefaultNetstreamDriverKeyFile /etc/ssl/private/rsyslog-client-loomaaed.loomaaed.tartu.ee.key&lt;br /&gt;
&lt;br /&gt;
 $ActionSendStreamDriverAuthMode x509/name&lt;br /&gt;
 $ActionSendStreamDriverPermittedPeer rsyslog.loomaaed.tartu.ee&lt;br /&gt;
 $ActionSendStreamDriverMode 1 # run driver in TLS-only mode&lt;br /&gt;
&lt;br /&gt;
 *.* @@(o)rsyslog.loomaaed.tartu.ee:10514&lt;br /&gt;
&lt;br /&gt;
kus&lt;br /&gt;
&lt;br /&gt;
* *.* @@(o)rsyslog.loomaaed.tartu.ee:10514 - kuhu logi saata, (o) ka vajalik, liiklus logimise jaoks optimaalsem&lt;br /&gt;
&lt;br /&gt;
====Tulemuse kontrollimine====&lt;br /&gt;
&lt;br /&gt;
* veenduda, et logitakse üle seadistatud pordi ja andmevahetus on ilmselt krüpteeritud (nt wireshark abil)&lt;br /&gt;
* proovida pöörduda kasutades mingit suvalist kliendi serti ja veenduda, et logida ei saa (või muuta serveris ja kliendis kordamööda InputTCPServerStreamDriverPermittedPeer väärtus ära)&lt;br /&gt;
&lt;br /&gt;
Nt kirjutatakse ebasobiva kliendi pöördumisel serveri logisse klienti rsyslog protsessi startimisel&lt;br /&gt;
&lt;br /&gt;
 May  4 20:32:58 rsyslog rsyslogd-2088: error: peer name not authorized - not permitted to talk to it. \&lt;br /&gt;
   Names: CN: rsyslog-client-auul.lloomaaed.tartu.ee;&lt;br /&gt;
&lt;br /&gt;
====Kasulikud lisamaterjalid====&lt;br /&gt;
&lt;br /&gt;
* http://www.rsyslog.com/doc/rsyslog_secure_tls.html&lt;br /&gt;
&lt;br /&gt;
===Logimine failisüsteemi===&lt;br /&gt;
&lt;br /&gt;
Failisüsteemi moodustatakse logiserverit kasutavate arvutite ja programmide nö puu lisades logiserveri rsyslog.conf faili muude logi salvestamist juhtivate kirjete ette&lt;br /&gt;
&lt;br /&gt;
 ..&lt;br /&gt;
 ###############&lt;br /&gt;
 #### RULES ####&lt;br /&gt;
 ###############&lt;br /&gt;
&lt;br /&gt;
 $template TraditionalFormat,&amp;quot;%timegenerated% %HOSTNAME% %syslogtag%%msg:::drop-last-lf%\n&amp;quot;&lt;br /&gt;
 $template DailyPerHostLogs,&amp;quot;/srv/logs/%HOSTNAME%/%programname%.%$YEAR%-%$MONTH%-%$DAY%.log&amp;quot;&lt;br /&gt;
 # *.* -?DailyPerHostLogs;TraditionalFormat&lt;br /&gt;
 if $fromhost-ip startswith '10.1.1.' then -?DailyPerHostLogs;TraditionalFormat&lt;br /&gt;
 &amp;amp; ~&lt;br /&gt;
&lt;br /&gt;
 #&lt;br /&gt;
 # First some standard log files.  Log by facility.&lt;br /&gt;
 #&lt;br /&gt;
 auth,authpriv.*                 /var/log/auth.log&lt;br /&gt;
 *.*;auth,authpriv.none          -/var/log/syslog&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
kus&lt;br /&gt;
&lt;br /&gt;
* - - syncida failisüsteemi puhvrid maha&lt;br /&gt;
* ? - tähistab asjaolu, et järgneb nn dünaamiline failinimi&lt;br /&gt;
* ; järel on template nimi, kust võetakse logikirje formaat&lt;br /&gt;
* %msg% - algne logi sissekanne, millele kirjutatakse ette ja taha juurde&lt;br /&gt;
* if $fromhost-ip startswith '10.1.1.' then ... näitab, millisel tingimusel näidatud viisil logida&lt;br /&gt;
* &amp;amp; ~ - tähistab, et logides järgmiseid reegleid ei käsitleta; vastasel korral kirjutatakse üle võrgu tulnud logi lisaks ka nö kohalikesse logifailidesse (/var/log/syslog jt)&lt;br /&gt;
&lt;br /&gt;
Postinduse logimisel on praktiliselt mõistlik logida samasse faili kokku amavis-postfix-spamd-jms programmid, nt sedasi&lt;br /&gt;
&lt;br /&gt;
 $template TraditionalFormat,&amp;quot;%timegenerated% %FROMHOST-IP% %syslogtag%%msg:::drop-last-lf%\n&amp;quot;&lt;br /&gt;
 $template DailyPerHostLogs,&amp;quot;/srv/data/logs/%FROMHOST-IP%/%programname%.%$YEAR%-%$MONTH%-%$DAY%.log&amp;quot;&lt;br /&gt;
 $template DailyPerHostLogsMail,&amp;quot;/srv/data/logs/%FROMHOST-IP%/mail.%$YEAR%-%$MONTH%-%$DAY%.log&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 if $fromhost-ip startswith '192.168.1.250' and ( $programname == 'spamd' or $programname == 'clamav-milter' or $programname == 'postfix' ) \&lt;br /&gt;
   then -? DailyPerHostLogsMail;TraditionalFormat&lt;br /&gt;
 &amp;amp; ~&lt;br /&gt;
&lt;br /&gt;
 if $fromhost-ip startswith '192.168.' then -?DailyPerHostLogs;TraditionalFormat&lt;br /&gt;
 &amp;amp; ~&lt;br /&gt;
&lt;br /&gt;
kus&lt;br /&gt;
&lt;br /&gt;
* esmalt kirjeldatakse template'd - formaadi kohta üks ja kaks failinimede jaoks&lt;br /&gt;
* esimene if tingimus määrab mail faili kirjutamise tingimused&lt;br /&gt;
* teine if tingimus ülejäänud&lt;br /&gt;
&lt;br /&gt;
ning&lt;br /&gt;
&lt;br /&gt;
 -?DailyPerHostLogs;TraditionalFormat&lt;br /&gt;
&lt;br /&gt;
kus&lt;br /&gt;
&lt;br /&gt;
* - - kirjutada puhvrid maha&lt;br /&gt;
* ?DailyPerHostLogs - failinimed moodustatakse dünaamiliselt (st saavad sisaldada kuupäeva jms)&lt;br /&gt;
* TraditionalFormat - kirje formaat&lt;br /&gt;
&lt;br /&gt;
===Rsyslogi mitte kasutava programmi logifaili muudatuste logimine Rsyslogi===&lt;br /&gt;
&lt;br /&gt;
Rsyslog võimaldab töötada nö iseseisvalt oma logifaile kirjutavate programmidega, nt Tomcat. Enne allkirjeldatud viisi rakendamist tasub uurida alternatiivseid võimalusi, nt PostgreSQL puhul on võimalik kirjutada logi samaaegselt mitmesse kohta.&lt;br /&gt;
&lt;br /&gt;
====Logi klient====&lt;br /&gt;
&lt;br /&gt;
Logi kliendi arvutis tuleb kasutada /etc/rsyslog.conf failis nt ridu&lt;br /&gt;
&lt;br /&gt;
 $ModLoad imfile&lt;br /&gt;
 ...&lt;br /&gt;
 # RULES&lt;br /&gt;
 if $programname == 'tomcat' then @@10.100.1.19&lt;br /&gt;
 &amp;amp; ~&lt;br /&gt;
 ...&lt;br /&gt;
 $InputFileName /usr/local/tomcat/logs/catalina.out&lt;br /&gt;
 $InputFileTag tomcat:&lt;br /&gt;
 $InputFileStateFile stat-file-tomcat&lt;br /&gt;
 $InputRunFileMonitor&lt;br /&gt;
 ...&lt;br /&gt;
 *.* @@10.100.1.19&lt;br /&gt;
&lt;br /&gt;
kus&lt;br /&gt;
&lt;br /&gt;
* if ... then .. - tingimus suunab tomcat nimelise logi logiserverisse aadressi 10.100.1.19&lt;br /&gt;
* &amp;amp; ~ - järgnedes vahetult eelmisele tähendab see, et kõnealuse logikirjega enam rohkem ei tegelda&lt;br /&gt;
* *.* - kõik logi saadetakse logiserverisse&lt;br /&gt;
&lt;br /&gt;
Kui if .. then tingimust mitte kasutada, siis salvestatakse tomcat logi nii kohaliku süsteemi logifailidesse kui ka logiserverisse&lt;br /&gt;
&lt;br /&gt;
====Logiserver====&lt;br /&gt;
&lt;br /&gt;
Logiserver salvestab muude seadmete poolt üle võrgu talle saadetud logi, nt oma failisüsteemi&lt;br /&gt;
&lt;br /&gt;
 $ModLoad imudp.so&lt;br /&gt;
 $UDPServerRun 514&lt;br /&gt;
&lt;br /&gt;
===Logimine PostgreSQL andmebaasi===&lt;br /&gt;
&lt;br /&gt;
Mõnel juhtumil, nt LogAnalyzer http://loganalyzer.adiscon.com/ tarkvara kasutamisel võib olla asjakohane logida andmebaasi, selleks tuleb paigadalda PostgreSQL andmebaasi puhul rsyslog-pgsql pakett&lt;br /&gt;
&lt;br /&gt;
 # apt-get install rsyslog-pgsql&lt;br /&gt;
&lt;br /&gt;
Baasi logimisel kasutatakse kahte tabelit, tõenäoliselt on mõistlik moodustada eraldi andmebaas ja tekitada tabelid&lt;br /&gt;
&lt;br /&gt;
 $ psql -h 127.0.0.1 -U rsyslog rsyslog &amp;lt; /usr/share/dbconfig-common/data/rsyslog-pgsql/install/pgsql&lt;br /&gt;
&lt;br /&gt;
Ligipääs andmebaasile tuleb näidata /etc/rsyslog.d/pgsql.conf failis, nt&lt;br /&gt;
&lt;br /&gt;
 $ModLoad ompgsql&lt;br /&gt;
 *.* :ompgsql:ip,baasinimi, kasutajanimi, parool;&lt;br /&gt;
&lt;br /&gt;
Muudatuste kehtestamiseks tuleb teha Rsyslogile stop ja start&lt;br /&gt;
&lt;br /&gt;
 # /etc/init.d/rsyslog stop ... start&lt;br /&gt;
&lt;br /&gt;
Kui mingil juhtumil ei peaks andmebaas töötama, siis Rsyslog võimaldab logi kohalikus arvutis puhverdada ning see kopeeritakse andmebaasi järgmisel võimalusel, selleks sobib kasutada seadistusfailis&lt;br /&gt;
&lt;br /&gt;
 $WorkDirectory /var/spool/rsyslog # default location for work (spool) files&lt;br /&gt;
 $ActionQueueType LinkedList # use asynchronous processing&lt;br /&gt;
 $ActionQueueFileName dbq    # set file name, also enables disk mode&lt;br /&gt;
 $ActionResumeRetryCount -1  # infinite retries on insert failure&lt;br /&gt;
&lt;br /&gt;
ning moodustada kataloog /var/spool/rsyslog&lt;br /&gt;
&lt;br /&gt;
 # mkdir /var/spool/rsyslog&lt;br /&gt;
&lt;br /&gt;
===LogAnalyzeri kasutamine===&lt;br /&gt;
&lt;br /&gt;
LogAnalyzer http://loganalyzer.adiscon.com/ on veebipõhine PHP rakendus, mis võimaldab töötada andmebaasi salvestatud logiga. Lisaks nö vanilla Apache veebiserverile peavad olema paigaldatud php5-gd ja php5-pgsql paketid&lt;br /&gt;
&lt;br /&gt;
 # apt-get install php5-gd php5-pgsql&lt;br /&gt;
&lt;br /&gt;
Tarkvara tuleb lahti pakkida veebiserveri dokumendijuurika alla, rakendus asub src alamkataloogis. Rakenduse seadistamine, sh andmebaasi ligipääsu kirjeldamine toimub veebiliideses (andmed salvestatakse faili config.php).&lt;br /&gt;
&lt;br /&gt;
LogAnalyzeri kasutajaliides näeb välja selline&lt;br /&gt;
&lt;br /&gt;
[[Pilt:rsyslog-1.gif]]&lt;br /&gt;
&lt;br /&gt;
kus&lt;br /&gt;
&lt;br /&gt;
* üleval ääres olevate linkide abil saab liikuda otsingu, statistika jt sektsioonide vahel&lt;br /&gt;
* üleval keskel on filter, antud juhul kuvatakse kõigi logiserverit kasutavate arvutite viimase tunni sissekandeid&lt;br /&gt;
* sissekanded esitatakse ridadena, antud juhtumil on näha, et arvuti 192.168.1.210 on tegelenud dhcp'ga&lt;br /&gt;
* veebilehele on määratud kord minutis automaatne värskendus&lt;br /&gt;
&lt;br /&gt;
Kuna logis võivad esineda tundlikud andmed, nt kasutaja sisestas oma kasutaja nime asemele kogemata parooli, siis ei peaks logile saama juurde kõrvalised tegelased.&lt;br /&gt;
&lt;br /&gt;
===Märkused===&lt;br /&gt;
&lt;br /&gt;
* OpenBSD baaskomplekti syslogd oskab ainult UDP protokolli, kui seda arvestada, siis saab logida sealt Rsyslogi.&lt;br /&gt;
* Tundub, et igasuguste Rsyslogi seadistusfaili tehtud muudatuste kehtestamiseks tuleb öelda Rsyslogile stop ja start.&lt;br /&gt;
* osutub, et logger programm ei sobib tcp peal logimiseks; või teisipidi, lõpus peab olema reavahetus&lt;br /&gt;
&lt;br /&gt;
 $ logger -n 192.168.10.85 -p local3.info &amp;quot;test&amp;quot;&lt;br /&gt;
 $ logger -n 192.168.10.85 -T -P 514 -p local3.info &amp;quot;test&amp;quot;&lt;br /&gt;
&lt;br /&gt;
paistab, et netcat toimib&lt;br /&gt;
&lt;br /&gt;
 $ echo &amp;quot;test&amp;quot; | netcat -q 0 10.0.9.45 514&lt;br /&gt;
&lt;br /&gt;
* selleks, et kõik kirjed eraldi ridadele kantaks&lt;br /&gt;
&lt;br /&gt;
 $RepeatedMsgReduction off&lt;br /&gt;
&lt;br /&gt;
===Rsyslog v. 8 kasutamise iseärasused===&lt;br /&gt;
&lt;br /&gt;
* Logiserveris erinevatesse failidesse logimiseks sobib kasutada&lt;br /&gt;
&lt;br /&gt;
 ..&lt;br /&gt;
 template(name=&amp;quot;DailyPerHostLogsMail&amp;quot; type=&amp;quot;string&amp;quot; string=&amp;quot;/srv/logs/%FROMHOST-IP%/mail.%$YEAR%-%$MONTH%-%$DAY%.log&amp;quot;)&lt;br /&gt;
&lt;br /&gt;
 if $fromhost-ip startswith '192.168.1.250' and ( $programname == 'spamd' or $programname == 'clamav-milter' ) then&lt;br /&gt;
   {&lt;br /&gt;
     action(type=&amp;quot;omfile&amp;quot; DynaFile=&amp;quot;DailyPerHostLogsMail&amp;quot;)&lt;br /&gt;
     stop&lt;br /&gt;
   }&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
* Tundub, et rsyslog v. 8 toetab otse elasticsearch andmebaasi sissekannete tegemist, http://www.rsyslog.com/output-to-elasticsearch-in-logstash-format-kibana-friendly/ (iseasi, kas see 2015 aasta alguses on nii kasutatav kui Logstash, nt GeoIP paistab puuduvat)&lt;br /&gt;
&lt;br /&gt;
 # apt-get install rsyslog-elasticsearch&lt;br /&gt;
&lt;br /&gt;
* rainerscriptiga TLS serveris kasutada /etc/rsyslog.conf failis kõige lõpus (ees vaikimisi olev 'module(type=&amp;quot;imtcp&amp;quot;)' kommenteerida välja)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
..&lt;br /&gt;
$DefaultNetstreamDriverCAFile /var/tmp/s/syslog-ca-cert.crt&lt;br /&gt;
$DefaultNetstreamDriverCertFile /var/tmp/s/syslog-server-cert.crt&lt;br /&gt;
$DefaultNetstreamDriverKeyFile /var/tmp/s/syslog-server-key.key&lt;br /&gt;
$DefaultNetstreamDriver gtls&lt;br /&gt;
&lt;br /&gt;
module(load=&amp;quot;imtcp&amp;quot; streamdriver.mode=&amp;quot;1&amp;quot; streamdriver.authmode=&amp;quot;x509/certvalid&amp;quot;)&lt;br /&gt;
input(type=&amp;quot;imtcp&amp;quot; port=&amp;quot;10514&amp;quot; name=&amp;quot;tcp-tls&amp;quot;)&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* legacy direktiividega TLS serveris kasutada /etc/rsyslog.conf failis kõige lõpus (ees vaikimisi olev 'module(type=&amp;quot;imtcp&amp;quot;)' kommenteerida välja)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$DefaultNetstreamDriverCAFile /var/tmp/s/syslog-ca-cert.crt&lt;br /&gt;
$DefaultNetstreamDriverCertFile /var/tmp/s/syslog-server-cert.crt&lt;br /&gt;
$DefaultNetstreamDriverKeyFile /var/tmp/s/syslog-server-key.key&lt;br /&gt;
$DefaultNetstreamDriver gtls&lt;br /&gt;
&lt;br /&gt;
$ModLoad imtcp&lt;br /&gt;
&lt;br /&gt;
$InputTCPServerStreamDriverMode 1&lt;br /&gt;
$InputTCPServerStreamDriverAuthMode anon&lt;br /&gt;
$InputTCPServerRun 10514 # start up listener at port 10514&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* TLS kliendis kasutada /etc/rsyslog.conf failis kõige lõpus&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ModLoad lmnsd_gtls&lt;br /&gt;
&lt;br /&gt;
# certificate files&lt;br /&gt;
$DefaultNetstreamDriverCAFile /etc/rsyslog.ca.pem&lt;br /&gt;
$DefaultNetstreamDriverCertFile /etc/rsyslog.crt&lt;br /&gt;
$DefaultNetstreamDriverKeyFile /etc/rsyslog.key&lt;br /&gt;
&lt;br /&gt;
$DefaultNetstreamDriver gtls&lt;br /&gt;
$ActionSendStreamDriverMode 1 # run driver in TLS-only mode&lt;br /&gt;
$ActionSendStreamDriverAuthMode x509/certvalid&lt;br /&gt;
# $ActionSendStreamDriverPermittedPeer rsyslog.moraal.ee&lt;br /&gt;
&lt;br /&gt;
*.* @@rsyslog.moraal.ee:10514 # forward everything to remote server&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Testimiseks peab nö tavaline ssl klient saama vastuse, nt&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# openssl s_client -connect 10.80.102.35:1999&lt;br /&gt;
...&lt;br /&gt;
   Start Time: 1496000983&lt;br /&gt;
   Timeout   : 300 (sec)&lt;br /&gt;
   Verify return code: 21 (unable to verify the first certificate)&lt;br /&gt;
---&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
või&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# gnutls-cli -p 1999 logi.moraal.ee --x509cafile /etc/rsyslog-ca.crt&lt;br /&gt;
..&lt;br /&gt;
&lt;br /&gt;
- Status: The certificate is trusted.&lt;br /&gt;
- Description: (TLS1.0)-(RSA)-(AES-128-CBC)-(SHA1)&lt;br /&gt;
- Session ID: BA:3A:80:16:79:F2:F6:8B:1A:E9:C1:87:D9:52:D6:53:28:3B:EC:3C:45:52:5A:76:C4:4D:09:F6:D1:B1:5C:A2&lt;br /&gt;
- Version: TLS1.0&lt;br /&gt;
- Key Exchange: RSA&lt;br /&gt;
- Cipher: AES-128-CBC&lt;br /&gt;
- MAC: SHA1&lt;br /&gt;
- Compression: NULL&lt;br /&gt;
- Options: safe renegotiation,&lt;br /&gt;
- Handshake was completed&lt;br /&gt;
&lt;br /&gt;
- Simple Client Mode:&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Kasulikud lisamaterjalid&lt;br /&gt;
&lt;br /&gt;
* http://blog.vuksan.com/2016/05/10/rsyslog-server-tls-termination&lt;br /&gt;
&lt;br /&gt;
===Kasulikud lisamaterjalid===&lt;br /&gt;
&lt;br /&gt;
* http://www.rsyslog.com/doc/manual.html&lt;br /&gt;
* http://wiki.rsyslog.com/index.php/Main_Page&lt;br /&gt;
* http://en.wikipedia.org/wiki/Rsyslog&lt;/div&gt;</summary>
		<author><name>Imre</name></author>
	</entry>
</feed>