Skip to content

Glossar

rsyslog

Der Syslog-Daemon der meisten Linux-Distributionen, der Textlogs wie auth.log, syslog, secure und messages schreibt, meist gespeist von journald.

rsyslog ist der Syslog-Daemon der meisten Linux-Distributionen. Er empfängt Nachrichten von lokalen Programmen, vom Kernel und aus dem Netz und leitet sie nach Facility und Priorität an Textdateien, entfernte Server oder andere Ausgaben weiter. Die Regeln stehen in /etc/rsyslog.conf und /etc/rsyslog.d/*.conf; rotiert werden die geschriebenen Dateien von logrotate, nicht von rsyslog selbst. Das ergibt Generationen wie auth.log.1 und auth.log.2.gz (Debian, Ubuntu) oder datierte wie secure-20260913 (RHEL-Familie).

Auf systemd-Hosts wird rsyslog meist von journald gespeist, entweder indem es das Journal liest (Modul imjournal, verbreitet in der RHEL-Familie) oder über den Syslog-Socket, an den journald Nachrichten weiterleitet. Textlogs und Journal enthalten daher überlappende Kopien derselben Nachrichten, unabhängig voneinander geschrieben und rotiert.

Warum es in Ermittlungen wichtig ist

Diese Überlappung ist nützlich. Eine Zeile, die im Journal steht, in auth.log aber fehlt, obwohl beide den Zeitraum abdecken, bedeutet, dass die Textdatei bearbeitet wurde, typischerweise mit sed -i oder einem Cleaner, der nur Textdateien kennt. Der umgekehrte Fall heißt meist, dass das Journal diesen Zeitraum nicht mehr aufbewahrt. Beim Zählen von Brute-Force-Versuchen deduplizieren Sie: Jede sshd-Zeile existiert doppelt. Prüfen Sie auch, ob rsyslog überhaupt lief: Debian 12 und manche Fedora-Installationen installieren es nicht mehr, ein fehlendes auth.log beweist also keine Löschung, und ein Stopp von rsyslog.service außerhalb eines Neustarts verlangt eine Erklärung.

Beispiel

Typische Weiterleitungsregeln:

auth,authpriv.*        /var/log/auth.log     # Debian, Ubuntu
authpriv.*             /var/log/secure       # RHEL, Rocky, Alma, Fedora

Die Vorlage bestimmt den Zeitstempel: RSYSLOG_TraditionalFileFormat schreibt lokale Zeiten im Stil von RFC 3164 ohne Jahr, das Standard-Dateiformat dagegen RFC-3339-Zeitstempel mit Offset.

Verwandte Begriffe

  • systemd-Journal: die übliche Quelle der Nachrichten von rsyslog.
  • pam_unix: das Modul hinter den meisten auth.log-Zeilen.
  • RFC 5424: das Format bei der Weiterleitung.

Linux Log Parser markiert auth.log-Zeilen, die auch im Journal stehen. Siehe auth.log-Forensik.