找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 24374|回复: 0

服务器开机、关机日志监控与溯源

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-12 21:22:57 | 显示全部楼层 |阅读模式
服务器开机、关机日志监控与溯源

日志监控重要性

服务器开机和关机事件是系统管理中的关键审计点,监控这些事件有助于:

  • 检测未经授权的重启或关机
  • 排查系统不稳定问题
  • 满足合规性要求
  • 进行故障分析和系统维护


日志来源

Linux系统

  • systemd日志 (使用
    1. journalctl
    复制代码
    )
    1. journalctl -u systemd-logind
    复制代码
    查看登录管理器日志
    1. journalctl --list-boots
    复制代码
    显示所有启动记录
  • /var/log/ 目录
    1. /var/log/wtmp
    复制代码
    (二进制格式,使用
    1. last
    复制代码
    命令查看)
    1. /var/log/btmp
    复制代码
    (失败的登录尝试)
    1. /var/log/messages
    复制代码
    1. /var/log/syslog
    复制代码
    (系统消息)
  • 特定服务日志
  • 如使用
    1. upstart
    复制代码
    1. sysvinit
    复制代码
    的系统


Windows系统

  • 系统事件日志
  • 事件查看器 → Windows日志 → 系统
  • 事件ID 6005(事件日志服务启动)和6006(事件日志服务停止)通常标记重启
  • 事件ID 1074解释了重启原因
  • PowerShell命令
    1. Get-WinEvent -LogName System -MaxEvents 100 | Where-Object {$_.Id -eq 1074}
    复制代码


监控方法

实时监控

  • Linux

  
  1. # 监控wtmp变化
  2.    watch -n 1 "last -n 5 | head"
  3.    
  4.    # 使用journalctl实时查看
  5.    journalctl -f -u systemd-logind
复制代码

  • Windows
  • 使用事件查看器实时监控
  • 配置事件订阅和转发


日志收集与分析

  • 集中式日志管理
  • 使用ELK Stack (Elasticsearch, Logstash, Kibana)
  • Splunk
  • Graylog
  • 自动化告警
  • 配置当检测到非计划重启时发送告警
  • 使用Zabbix, Nagios等监控工具


溯源分析

  • 确定时间线
  • 收集所有相关日志的时间戳
  • 同步不同系统的时间(NTP)
  • 关联事件
  • 开机/关机前后发生的其它事件
  • 用户登录/注销活动
  • 系统服务启动/停止
  • 根本原因分析
  • 计划任务(cron/at或Windows任务计划程序)
  • 硬件故障(通过系统日志中的硬件错误)
  • 电源问题
  • 人为操作(通过审计日志)


最佳实践

  • 日志保留策略
  • 确保日志保留足够长时间以供分析
  • 考虑日志轮转和归档
  • 日志保护
  • 限制对日志文件的访问
  • 考虑日志完整性保护(如使用AIDE或Tripwire)
  • 自动化
  • 实现日志收集和分析的自动化
  • 定期生成系统启动/停止报告
  • 文档记录
  • 记录所有计划内的维护窗口
  • 维护授权人员列表


通过有效的开机/关机日志监控和溯源,可以显著提高系统的安全性和可靠性,同时简化故障排查过程。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 17:18 , Processed in 0.074909 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表