前几天我注意到我的Ubuntu服务器的磁盘已经满了。 我挖了一下,发现OSSEC在/var/ossec/queue/diff文件夹中使用了磁盘空间。
我想立即尝试,所以我删除了这个文件夹的内容。 一切正常,磁盘空间使用量回到“正常”的数量。
但OSSEC队列文件夹又在增长。
是否有一个设置来防止OSSEC队列使用所有的磁盘空间?
据我所知,OSSEC本身不会删除日志。 看看文档
OSSEC的日志在哪里存储?
在OSSEC服务器和本地安装中,有几类OSSEC日志。 有OSSEC守护程序创build的日志,来自代理的日志消息和警报。 代理安装没有来自其他代理或警报的日志,但确实有由OSSEC进程创build的日志。
所有日志都存储在/ var / ossec / logs的子目录中。 OSSEC的日志消息存储在/var/ossec/logs/ossec.log中。
来自代理的日志消息不是默认存储的。 分析之后,除非该选项包含在pipe理器的ossec.conf中,否则将被删除。 如果设置发送给pipe理器的所有日志消息都存储在/var/ossec/logs/archives/archives.log中并且每天都进行轮换。
警报存储在/var/ossec/logs/alerts/alerts.log中,并且每天都进行轮换。
您可以使用logrotate旋转ossec日志,但是/var/ossec/queue/diff文件夹是另一回事。
您可以安全地删除那里的文件并保持OSSECfunction,但是您将丢失差异报告。
看来,如果你添加report_changes到你的目录像我这样做的原因:/ home / wordpress / sites /
报告更改当对Linux和Unix系统上的文本文件进行更改时,OSSEC支持发送差异。
configurationsyscheck来显示差异很简单,将report_changes =“yes”添加到
/ etc / bin,/ sbin注意报告更改只能用于文本文件,更改存储在/ var / ossec / queue / diff / local / dir / file中的代理上。 如果OSSEC没有使用libmagic支持编译,report_changes会复制指定的任何文件,例如mp3,iso,executable,/ chroot / dev / urandom(这会填满你的硬盘)。 因此,除非使用libmagic,否则请小心在哪个目录启用report_changes。
Logrotate就是答案(Lenniey提到过),但这只会偶尔发挥作用。 为什么不使用久已忘记的磁盘配额来防止日志占用全部空闲空间?