Syslog
Syslog : protocole et format historiques de journalisation sous Unix ; chaque message texte porte une catégorie (facility : auth, cron, daemon, kern, local0 à local7...) et une priorité (de 0, emerg, à 7, debug), et un démon comme rsyslog le range dans des fichiers ou le transmet sur le réseau.
Le format est décrit par la RFC 3164 (historique, dit « BSD ») et la RFC 5424 (horodatage complet, données structurées). Sur le réseau, trois transports : UDP 514, sans accusé de réception ; TCP 514 ; TLS sur le port 6514 (RFC 5425, avec un découpage des messages par comptage d'octets). Sur Debian et Ubuntu, journald recopie ses messages vers rsyslog (ForwardToSyslog=yes, posé par un drop-in du paquet), qui écrit /var/log/syslog et /var/log/auth.log ; Debian n'installe plus rsyslog par défaut depuis la version 12. logger -t <étiquette> "message" écrit un message depuis un script.
En passant par syslog, on perd les champs structurés du journal de systemd : seuls voyagent le message, l'émetteur, son PID, la catégorie, la priorité et l'horodatage. En contrepartie, tout le monde parle ce protocole, équipements réseau et plateformes de centralisation compris.
Dans les cours
- Linux : administration système, leçon 12 : Les journaux d'un parc de serveurs
- Linux : administration système, leçon 15 : Tracer et contrôler l'intégrité : auditd et AIDE
- Linux : premiers pas, leçon 11 : Services et journaux
- Le modèle TCP/IP, leçon 9 : UDP et les ports