Skip to content

Glossaire

rsyslog

Le démon syslog de la plupart des distributions Linux, qui écrit les journaux texte auth.log, syslog, secure et messages, souvent alimenté par journald.

rsyslog est le démon syslog fourni par la plupart des distributions Linux. Il reçoit les messages des programmes locaux, du noyau et du réseau, et les achemine selon leur facility et leur priorité vers des fichiers texte, des serveurs distants ou d’autres sorties. Les règles se trouvent dans /etc/rsyslog.conf et /etc/rsyslog.d/*.conf ; la rotation des fichiers qu’il écrit est assurée par logrotate, pas par rsyslog lui-même, ce qui produit des générations comme auth.log.1 et auth.log.2.gz (Debian, Ubuntu) ou datées comme secure-20260913 (famille RHEL).

Sur les hôtes systemd, rsyslog est généralement alimenté par journald, soit en lisant le journal (module imjournal, courant sur la famille RHEL), soit via le socket syslog vers lequel journald relaie les messages. Les journaux texte et le journal systemd contiennent donc des copies qui se recoupent, écrites et tournées indépendamment.

Pourquoi c’est important en investigation

Ce recoupement est utile. Une ligne présente dans le journal mais absente d’auth.log, sur une période couverte par les deux, signifie que le fichier texte a été modifié, typiquement avec sed -i ou un nettoyeur qui ne connaît que les fichiers texte. L’inverse signifie le plus souvent que le journal n’a pas conservé cette période. Pour compter les tentatives de force brute, dédoublonnez : chaque ligne sshd existe deux fois. Vérifiez aussi que rsyslog tournait : Debian 12 et certaines installations Fedora ne l’installent plus, donc un auth.log absent ne prouve pas une suppression, et un arrêt de rsyslog.service hors redémarrage mérite une explication.

Exemple

Règles d’acheminement typiques :

auth,authpriv.*        /var/log/auth.log     # Debian, Ubuntu
authpriv.*             /var/log/secure       # RHEL, Rocky, Alma, Fedora

Le modèle détermine l’horodatage : RSYSLOG_TraditionalFileFormat écrit des heures locales de style RFC 3164 sans année, tandis que le format de fichier par défaut écrit des horodatages RFC 3339 avec décalage.

Termes associés

  • Journal systemd : la source habituelle des messages de rsyslog.
  • pam_unix : le module à l’origine de la plupart des lignes d’auth.log.
  • RFC 5424 : le format utilisé pour le relais.

Linux Log Parser marque les lignes d’auth.log que le journal contient aussi. Voir l’analyse forensique d’auth.log.