Während des Betriebs zeichnet ein Linux-Server eine sehr große Anzahl von Parametern, Informationen und Ereignissen auf, die in Dateien festgehalten werden: das sind die Logs Ihres Servers.

Bei der großen Mehrheit der Linux-Betriebssysteme werden diese Log-Dateien im Verzeichnis /var/log gespeichert:

total 2564
-rw-r--r-- 1 root root   15071 Aug  8 17:24 alternatives.log
drwxr-xr-x 2 root root    4096 Aug  9 08:55 apt
-rw-r----- 1 root adm   876834 Aug  9 09:54 auth.log
-rw------- 1 root utmp 1175040 Aug  9 09:54 btmp
-rw-r----- 1 root adm    68367 Aug  9 09:13 daemon.log
-rw-r--r-- 1 root root  320780 Aug  9 08:55 dpkg.log
-rw-r----- 1 root adm    19690 Aug  9 09:54 fail2ban.log
-rw-r--r-- 1 root root    3456 Dec 12  2017 faillog
-rw-r----- 1 root adm     2907 Jan 24  2018 kern.log
-rw-r--r-- 1 root root     292 Aug  9 08:48 lastlog
-rw-r----- 1 root adm     1100 Aug  8 17:23 mail.info
-rw-r----- 1 root adm     1100 Aug  8 17:23 mail.log
-rw-r----- 1 root adm     3334 May 26 15:58 messages
-rw-r--r-- 1 root root    75153 Aug  9 09:39 syslog
-rw-rw-r-- 1 root utmp   14976 Aug  9 08:48 wtmp

Jede Datei entspricht einem anderen Diensttyp. Einige sind sehr eindeutig (mail.log entspricht den Logs der von Ihrem Server verwalteten E-Mails), andere etwas weniger.

Die wichtigsten Log-Dateien#

Hier ist eine Liste einiger Log-Dateien, die Sie auf einem Linux-Server finden können:

  • auth.log : enthält die Authentifizierungs-Logs Ihres Servers (meist SSH). Hier finden Sie Informationen zu Verbindungsversuchen auf Ihrem VPS, die Gründe für deren Ablehnung und den Verlauf der durchgeführten Verbindungen.
  • kern.log : enthält die Logs Ihres Kernels. Es enthält die letzten Ereignisse, die der Kernel aufgezeichnet hat. Dabei kann es sich um verschiedene Informationen zu seinem normalen Betrieb handeln (Start der Netzwerkkarten, Systemstart) sowie um aufgetretene Fehler.
  • mail.log : wie der Name schon sagt, enthält es die Logs der von Ihrem VPS verarbeiteten E-Mails. Es ist sehr nützlich, es zu überprüfen, insbesondere wenn der Support Ihnen ein E-Mail-Spam-Problem meldet.
  • apt/history.log : enthält den Verlauf der Änderungen über APT (z. B. Installation/Deinstallation von Software).
  • fail2ban.log : wenn Sie Fail2ban installiert und konfiguriert haben (hier), enthält es den Verlauf der Erkennungen und IP-Banns auf Ihrem VPS.
  • syslog : dies ist eine etwas "Sammel"-Datei. Hier finden Sie die allgemeinen Logs Ihres Systems. Sie enthält viele wichtige Informationen, wie die an den verschiedenen Diensten durchgeführten Operationen, aufgetretene Ausführungsfehler, vom System festgestellte Fehler usw.

Gut zu wissen#

Jede Log-Datei ist anders, daher gibt es keine universelle Methode, sie zu behandeln. Dennoch sind einige Punkte gut zu wissen:

  • Die neuesten Logs werden immer am Ende der Datei angehängt. Die ältesten befinden sich also oben in der Datei.
  • Das Journalisierungssystem räumt regelmäßig in den Logs auf: Es erstellt neue leere Dateien und speichert die alten im komprimierten Format (.gz), um weniger Speicherplatz zu verbrauchen. Diese werden mehrere Tage lang aufbewahrt.
  • Die Log-Dateien sind für Ihr System nicht unverzichtbar (es kann auch ohne sie funktionieren). Wenn Ihnen der Speicherplatz auf Ihrem Server ausgeht, kann eine kleine Bereinigung der Logs helfen, Platz zurückzugewinnen.

Logs mit systemd-journald einsehen#

Bei neueren Distributionen wie Debian 13 und Ubuntu 26.04 wird ein Teil der Journale auch von systemd über das Tool journalctl verwaltet. Dieses ermöglicht es, die Systemereignisse einzusehen, ohne direkt über die Dateien im Ordner /var/log zu gehen:

root@HelpDesk:~# journalctl -f
root@HelpDesk:~# journalctl -u ssh

Der erste Befehl zeigt die Journale in Echtzeit an, während der zweite die Anzeige auf den SSH-Dienst beschränkt.

Nützliche Befehle#

Den Inhalt einer Log-Datei live anzeigen (Echtzeit)#

root@HelpDesk:/var/log# tail -f monfichier.log

Eine Suche in einer Log-Datei durchführen#

root@HelpDesk:/var/log# grep "mot-clef" monfichier.log

Die letzten SSH-Verbindungen auflisten#

root@HelpDesk:/var/log# grep "Accepted" auth.log