Während des Betriebs zeichnet ein Linux-Server eine sehr große Anzahl von Parametern, Informationen und Ereignissen auf, die in Dateien festgehalten werden: das sind die Logs Ihres Servers.
Bei der großen Mehrheit der Linux-Betriebssysteme werden diese Log-Dateien im Verzeichnis /var/log gespeichert:
total 2564
-rw-r--r-- 1 root root 15071 Aug 8 17:24 alternatives.log
drwxr-xr-x 2 root root 4096 Aug 9 08:55 apt
-rw-r----- 1 root adm 876834 Aug 9 09:54 auth.log
-rw------- 1 root utmp 1175040 Aug 9 09:54 btmp
-rw-r----- 1 root adm 68367 Aug 9 09:13 daemon.log
-rw-r--r-- 1 root root 320780 Aug 9 08:55 dpkg.log
-rw-r----- 1 root adm 19690 Aug 9 09:54 fail2ban.log
-rw-r--r-- 1 root root 3456 Dec 12 2017 faillog
-rw-r----- 1 root adm 2907 Jan 24 2018 kern.log
-rw-r--r-- 1 root root 292 Aug 9 08:48 lastlog
-rw-r----- 1 root adm 1100 Aug 8 17:23 mail.info
-rw-r----- 1 root adm 1100 Aug 8 17:23 mail.log
-rw-r----- 1 root adm 3334 May 26 15:58 messages
-rw-r--r-- 1 root root 75153 Aug 9 09:39 syslog
-rw-rw-r-- 1 root utmp 14976 Aug 9 08:48 wtmpJede Datei entspricht einem anderen Diensttyp. Einige sind sehr eindeutig (mail.log entspricht den Logs der von Ihrem Server verwalteten E-Mails), andere etwas weniger.
Die wichtigsten Log-Dateien#
Hier ist eine Liste einiger Log-Dateien, die Sie auf einem Linux-Server finden können:
- auth.log : enthält die Authentifizierungs-Logs Ihres Servers (meist SSH). Hier finden Sie Informationen zu Verbindungsversuchen auf Ihrem VPS, die Gründe für deren Ablehnung und den Verlauf der durchgeführten Verbindungen.
- kern.log : enthält die Logs Ihres Kernels. Es enthält die letzten Ereignisse, die der Kernel aufgezeichnet hat. Dabei kann es sich um verschiedene Informationen zu seinem normalen Betrieb handeln (Start der Netzwerkkarten, Systemstart) sowie um aufgetretene Fehler.
- mail.log : wie der Name schon sagt, enthält es die Logs der von Ihrem VPS verarbeiteten E-Mails. Es ist sehr nützlich, es zu überprüfen, insbesondere wenn der Support Ihnen ein E-Mail-Spam-Problem meldet.
- apt/history.log : enthält den Verlauf der Änderungen über APT (z. B. Installation/Deinstallation von Software).
- fail2ban.log : wenn Sie Fail2ban installiert und konfiguriert haben (hier), enthält es den Verlauf der Erkennungen und IP-Banns auf Ihrem VPS.
- syslog : dies ist eine etwas "Sammel"-Datei. Hier finden Sie die allgemeinen Logs Ihres Systems. Sie enthält viele wichtige Informationen, wie die an den verschiedenen Diensten durchgeführten Operationen, aufgetretene Ausführungsfehler, vom System festgestellte Fehler usw.
Gut zu wissen#
Jede Log-Datei ist anders, daher gibt es keine universelle Methode, sie zu behandeln. Dennoch sind einige Punkte gut zu wissen:
- Die neuesten Logs werden immer am Ende der Datei angehängt. Die ältesten befinden sich also oben in der Datei.
- Das Journalisierungssystem räumt regelmäßig in den Logs auf: Es erstellt neue leere Dateien und speichert die alten im komprimierten Format (
.gz), um weniger Speicherplatz zu verbrauchen. Diese werden mehrere Tage lang aufbewahrt. - Die Log-Dateien sind für Ihr System nicht unverzichtbar (es kann auch ohne sie funktionieren). Wenn Ihnen der Speicherplatz auf Ihrem Server ausgeht, kann eine kleine Bereinigung der Logs helfen, Platz zurückzugewinnen.
Logs mit systemd-journald einsehen#
Bei neueren Distributionen wie Debian 13 und Ubuntu 26.04 wird ein Teil der Journale auch von systemd über das Tool journalctl verwaltet. Dieses ermöglicht es, die Systemereignisse einzusehen, ohne direkt über die Dateien im Ordner /var/log zu gehen:
root@HelpDesk:~# journalctl -f
root@HelpDesk:~# journalctl -u sshDer erste Befehl zeigt die Journale in Echtzeit an, während der zweite die Anzeige auf den SSH-Dienst beschränkt.
Nützliche Befehle#
Den Inhalt einer Log-Datei live anzeigen (Echtzeit)#
root@HelpDesk:/var/log# tail -f monfichier.logEine Suche in einer Log-Datei durchführen#
root@HelpDesk:/var/log# grep "mot-clef" monfichier.logDie letzten SSH-Verbindungen auflisten#
root@HelpDesk:/var/log# grep "Accepted" auth.log