Glosario
rsyslog
El daemon syslog de la mayoría de las distribuciones Linux, que escribe logs de texto como auth.log, syslog, secure y messages, a menudo a partir de journald.
rsyslog es el daemon syslog que incluyen la mayoría de las distribuciones Linux. Recibe mensajes de los programas locales, del kernel y de la red, y los encamina según su facility y prioridad hacia archivos de texto, servidores remotos u otras salidas. Las reglas están en /etc/rsyslog.conf y /etc/rsyslog.d/*.conf; la rotación de los archivos que escribe la hace logrotate, no el propio rsyslog, lo que produce generaciones como auth.log.1 y auth.log.2.gz (Debian, Ubuntu) o con fecha como secure-20260913 (familia RHEL).
En los hosts con systemd, rsyslog suele alimentarse de journald, ya sea leyendo el journal (el módulo imjournal, habitual en la familia RHEL) o a través del socket syslog al que journald reenvía los mensajes. Los logs de texto y el journal contienen, por tanto, copias solapadas de los mismos mensajes, escritas y rotadas de forma independiente.
Por qué importa en una investigación
Ese solapamiento es útil. Una línea presente en el journal pero ausente de auth.log, en un periodo que ambos cubren, significa que el archivo de texto se editó, normalmente con sed -i o con un limpiador que solo conoce archivos de texto. Lo contrario suele significar que el journal no conservó ese periodo. Al contar intentos de fuerza bruta, elimina duplicados: cada línea de sshd existe dos veces. Comprueba también que rsyslog estuviera funcionando: Debian 12 y algunas instalaciones de Fedora ya no lo instalan, así que la falta de auth.log no prueba un borrado, y una parada de rsyslog.service fuera de un reinicio merece explicación.
Ejemplo
Reglas de encaminamiento típicas:
auth,authpriv.* /var/log/auth.log # Debian, Ubuntu
authpriv.* /var/log/secure # RHEL, Rocky, Alma, Fedora
La plantilla decide la marca de tiempo: RSYSLOG_TraditionalFileFormat escribe horas locales al estilo RFC 3164 sin año, mientras que el formato de archivo por defecto escribe marcas RFC 3339 con desfase.
Términos relacionados
- Journal de systemd: la fuente habitual de los mensajes de rsyslog.
- pam_unix: el módulo detrás de la mayoría de las líneas de auth.log.
- RFC 5424: el formato que se usa al reenviar.
Linux Log Parser marca las líneas de auth.log que también están en el journal. Consulta el análisis forense de auth.log.