IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration système Discussion :

cron auth.log et pam_unix


Sujet :

Administration système

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2006
    Messages
    161
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2006
    Messages : 161
    Par défaut cron auth.log et pam_unix
    Bonjour,

    J'ai un auth.log saturé par les lignes suivantes :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
     
    Oct 19 09:37:01 fwcfirewall CRON[23522]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:37:07 fwcfirewall CRON[23522]: (pam_unix) session closed for user root
    Oct 19 09:38:01 fwcfirewall CRON[23555]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:38:07 fwcfirewall CRON[23555]: (pam_unix) session closed for user root 
    Oct 19 09:39:01 fwcfirewall CRON[23588]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:39:01 fwcfirewall CRON[23590]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:39:01 fwcfirewall CRON[23590]: (pam_unix) session closed for user root
    Oct 19 09:39:06 fwcfirewall CRON[23588]: (pam_unix) session closed for user root
    Oct 19 09:40:01 fwcfirewall CRON[23631]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:40:02 fwcfirewall CRON[23633]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:40:02 fwcfirewall CRON[23633]: (pam_unix) session closed for user root 
    Oct 19 09:40:08 fwcfirewall CRON[23631]: (pam_unix) session closed for user root
    Oct 19 09:41:01 fwcfirewall CRON[23698]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:41:07 fwcfirewall CRON[23698]: (pam_unix) session closed for user root
    Oct 19 09:42:01 fwcfirewall CRON[23731]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:42:07 fwcfirewall CRON[23731]: (pam_unix) session closed for user root
    Oct 19 09:43:01 fwcfirewall CRON[23764]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:43:07 fwcfirewall CRON[23764]: (pam_unix) session closed for user root 
    Oct 19 09:44:01 fwcfirewall CRON[23797]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:44:07 fwcfirewall CRON[23797]: (pam_unix) session closed for user root
    Oct 19 09:45:01 fwcfirewall CRON[23830]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:45:01 fwcfirewall CRON[23832]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:45:01 fwcfirewall CRON[23834]: (pam_unix) session opened for user root by (uid=0)
    Oct 19 09:45:01 fwcfirewall CRON[23832]: (pam_unix) session closed for user root
    Oct 19 09:45:01 fwcfirewall CRON[23834]: (pam_unix) session closed for user root 
    Oct 19 09:45:07 fwcfirewall CRON[23830]: (pam_unix) session closed for user root
    Oct 19 09:46:01 fwcfirewall CRON[23899]: (pam_unix) session opened for user root by (uid=0)
    Ces lignes proviennes de cron avec le script suivant :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    cat /etc/cron.d/monitorix_sh
     
    #!/bin/sh
    #
    # @(#) Fibranet NSP, SL
    # Copyright (C) 2005-2008 by Jordi Sanfeliu <admin@fibranet.cat>
    #
    PATH=/sbin:/bin:/usr/sbin:/usr/bin
     
    * * * * * root /usr/bin/monitorix.pl update > /dev/null 2>&1
    00 00 * * * root /usr/bin/monitorix.pl collect > /dev/null 2>&1
    01 00 1 * * root /usr/bin/monitorix.pl report > /dev/null 2>&1
    Je pense que le daemon cron utilise "pam_unix" pour se connecter au système, d'ailleur c'est écrit dans le auth.log.

    Ma question est la suivante est-il possible de désactiver le log dans auth.log pour le monitorix_sh ?

    En commentant la ligne du fichier /etc/syslog.conf :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    auth,authpriv.*                 /var/log/auth.log
    Je ne les log plus mais je ne log plus rien du tout sur le auth et surtout plus le daemon sshd.

    Existe-il une solution, j'ai penser au fichier

    Mais je ne sais pas trop...

    Merci de votre aide.

    FLuxy

  2. #2
    Invité de passage
    Inscrit en
    Octobre 2008
    Messages
    1
    Détails du profil
    Informations forums :
    Inscription : Octobre 2008
    Messages : 1
    Par défaut
    Slt

    Je te conseille plutôt d'utilité logratote
    http://www.delafond.org/traducmanfr/...grotate.8.html

    @+++

  3. #3
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2006
    Messages
    161
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2006
    Messages : 161
    Par défaut
    Merci pour ta réponse, mais ça ne répond pas à ma problématique.

    J'ai mon logrotate et il fonctionne très bien.

    Ce que je veux c'est ne pas logguer l'identification/authentification du script

    /etc/cron.d/monitorix_sh executer par cron.

    D'autres idées ?

    ++ Fluxy

  4. #4
    Membre chevronné Avatar de mess-mate
    Inscrit en
    Septembre 2008
    Messages
    352
    Détails du profil
    Informations forums :
    Inscription : Septembre 2008
    Messages : 352
    Par défaut
    Faut regarder du coté de ton firewall.
    Il est écrit que c'est fwcfirewall qui se connecte en tant que root.

  5. #5
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2006
    Messages
    161
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2006
    Messages : 161
    Par défaut
    Mais rien à voir avec le firewall.....

    C'est le daemon cron (du localhost nommé fwcfirewall) qui execute le script monitorix_sh !!!

    Et je veux que cette action ne soit pas logguer dans le auth.log.

    Car lorsque cron execute ce script il utilise le module pam_unix qui se loggue sur le système et donc est enregistré dans auth.log.

    Mais encore une fois je ne veux pas logguer cette action.

    Existe-il une solution ?

    Merci.

    ++

  6. #6
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Par défaut
    Bonjour,

    Je crains malheureusement que la conrtab n'est pas prévue pour ne logger que partiellement des événemets : soit tu logues toutes les informations de la cronatb, soit tu n'en logues aucune, mais je ne crois pas que tu puisse préciser le fait de ne pas loguer une action spécifique.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

Discussions similaires

  1. erreur dans le fichier auth.log
    Par omelhor dans le forum Linux
    Réponses: 3
    Dernier message: 03/07/2012, 19h34
  2. interpréter un log cron
    Par tnntwister dans le forum Administration système
    Réponses: 6
    Dernier message: 21/12/2010, 08h59
  3. fichier log de cron ?
    Par crystaldope dans le forum Administration système
    Réponses: 3
    Dernier message: 25/09/2008, 10h35
  4. contenu fichier auth.log
    Par Tex-Twil dans le forum Administration système
    Réponses: 1
    Dernier message: 26/01/2007, 08h56
  5. L'utilitaire cron et les logs
    Par wazar dans le forum Administration système
    Réponses: 1
    Dernier message: 13/04/2006, 14h00

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo