美文网首页
suricata利用logrotate切日志

suricata利用logrotate切日志

作者: 明翼 | 来源:发表于2020-08-18 19:05 被阅读0次

suricata的默认日志,比如eve.json等日志是没有按照时间切割的,也没有按照大小切割,就一个文件,需要对这些日志文件进行处理和删除的时候非常不方便,如果不想通过改源码的方式去切割日志的话,可以采用logrotate进行日志的切分.

一 logrotate

logrotate 程序是一个日志文件管理工具。用来把旧的日志文件删除,并创建新的日志文件,我们把它叫做“转储”。我们可以根据日志文件的大小,也可以根据其天数来转储,这个过程一般通过 cron 程序来执行。

1.1 安装

我们所用系统是centos,默认已经安装,如果没有安装,可以通过命令

yum install -y logrotate

配置文件:

daily 指定转储周期为每天
weekly 指定转储周期为每周
monthly 指定转储周期为每月
rotate 转储次数,超过将会删除最老的那一个
missingok 忽略错误,如“日志文件无法找到”的错误提示
dateext 切换后的日志文件会附加上一个短横线和YYYYMMDD格式的日期
compress 通过gzip 压缩转储旧的日志
delaycompress 当前转储的日志文件到下一次转储时才压缩
notifempty 如果日志文件为空,不执行切割
sharedscripts 只为整个日志组运行一次的脚本
prerotate/endscript 在转储以前需要执行的命令可以放入这个对,这两个关键字必须单独成行
postrotate/endscript 在转储以后需要执行的命令可以放入这个对,这两个关键字必须单独成行
size  size当日志文件到达指定的大小时才转储,Size 可以指定 bytes (缺省)以及KB (sizek)或者MB (sizem).

二 suricata 配置如下

./log/suricata/*.log ./log/suricata/*.json {
        daily
        missingok
        rotate 5
        compress
        delaycompress
        minsize 500k
    sharedscripts
    postrotate
        /bin/kill -HUP `cat ./run/suricata.pid 2> /dev/null` 2> /dev/null || true
    endscript
}

说明:
daily :按照天转存
missingok: 忽略错误
rotate 5: 最多保存5个
compress:对旧日志进行压缩
minsize : 最小500k
最后是通过/bin/kill -HUP `cat ./run/suricata.pid 2> /dev/null` 2> /dev/null || true 给suricata发信号,suricata后续会生成新的文件。

运行下如下命令,就会按照要求切分:

 logrotate  -f suricata.logrotate

这种长期运行的话放进crontab里面即可。

相关文章

  • suricata利用logrotate切日志

    suricata的默认日志,比如eve.json等日志是没有按照时间切割的,也没有按照大小切割,就一个文件,需要对...

  • Nginx目录

    Nginx日志轮转,用于logrotate服务的日志切割 /etc/logrotate.d/nginx Nginx...

  • shell脚本实现日志收集

    一、日志分割 在日志产生端使用logrotate将日志按照小时分割 vim /etc/logrotate.conf...

  • supervisor+logrotate切割supervisor

    前言 supervisor标准输出是单个日志文件,logrotate是linux自带(如果没有就自己安装)的日志切...

  • linux日志切割工具 logrotate

    1、介绍 Logrotate是linux日志切割工具 Logrotate是基于crontab定时任务实现的定时日志...

  • logrotate切割nginx日志

    首先安装logrotate日志切割工具 yum -y install logrotate vim /etc/log...

  • 对docker容器产生的日志做轮转

    logrotate是Linux系统的日志轮转程序,能够对系统产生的日志自动管理logrotate配置文件在/etc...

  • 系统日志

    1、日志文件 2、syslogd 3、logrotate和日志文件分析

  • Linux日志管理:

    rsyslog 系统日志管理 logrotate日志轮转 rsyslog部分: rsyslog是系统专职日志程序,...

  • logrotate相关

    一个很好用的LINUX日志管理程序https://github.com/logrotate/logrotate上面...

网友评论

      本文标题:suricata利用logrotate切日志

      本文链接:https://www.haomeiwen.com/subject/kpjkjktx.html