Неужели fail2ban продолжает отслеживать вращающиеся файлы журнала?
Например, у меня есть правило мониторинга /var/log/fail2ban.log, которое автоматически поворачивается системой каждую неделю (7 дней). Я хочу иметь правило, которое отслеживает заблокированные IP-адреса в этом журнале, чтобы найти повторных нарушителей, которые были заблокированы 5 раз за последние 10 дней. Это возможно?
fail2ban
не читает, но текущий файл. Журналов.Включает обнаружения позволяетfail2ban
знать , что файл изменен, чтобы не читать.1
,.2.gz
и т.д. файлы , которые также могут находиться в этой папке.Можно указать несколько журналов одним из двух способов (или их комбинацию). Вы можете использовать файловые глобусы (подстановочные знаки) для сопоставления файлов журналов для мониторинга (т.е.
logpath = /var/log/*somefile.log
) или списка файлов журналов для мониторинга, разделенных пробелами (пробелы, табуляции, новые строки), таких какили
источник
Приведенный выше ответ неверен в отношении вашего вопроса. FileContainer использует только обнаружение ротации файлового журнала для сброса чтения журнала обратно в начало файла вместо стандартной процедуры продолжения с последнего смещения:
Там нет кода, который просматривает повернутые файлы для анализа.
источник
logpath = /var/log/*somefile.log
) или списка файлов журналов для отслеживания, разделенных пробелами (пробелы, табуляции, новые строки), таких какlogpath = /var/log/auth.log /var/log/auth.log.1
.