<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://xinux.net/index.php?action=history&amp;feed=atom&amp;title=Erkl%C3%A4rung_rsyslog_Netz</id>
	<title>Erklärung rsyslog Netz - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://xinux.net/index.php?action=history&amp;feed=atom&amp;title=Erkl%C3%A4rung_rsyslog_Netz"/>
	<link rel="alternate" type="text/html" href="https://xinux.net/index.php?title=Erkl%C3%A4rung_rsyslog_Netz&amp;action=history"/>
	<updated>2026-08-27T09:10:06Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://xinux.net/index.php?title=Erkl%C3%A4rung_rsyslog_Netz&amp;diff=73096&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „=== Zeile für Zeile ===  ; &lt;code&gt;module(load=&quot;imudp&quot;)&lt;/code&gt; : Lädt das Eingangsmodul für UDP. Das Modul wird nur einmal geladen, unabhängig davon, wie vie…“</title>
		<link rel="alternate" type="text/html" href="https://xinux.net/index.php?title=Erkl%C3%A4rung_rsyslog_Netz&amp;diff=73096&amp;oldid=prev"/>
		<updated>2026-08-27T06:21:13Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „=== Zeile für Zeile ===  ; &amp;lt;code&amp;gt;module(load=&amp;quot;imudp&amp;quot;)&amp;lt;/code&amp;gt; : Lädt das Eingangsmodul für UDP. Das Modul wird nur einmal geladen, unabhängig davon, wie vie…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;=== Zeile für Zeile ===&lt;br /&gt;
&lt;br /&gt;
; &amp;lt;code&amp;gt;module(load=&amp;quot;imudp&amp;quot;)&amp;lt;/code&amp;gt;&lt;br /&gt;
: Lädt das Eingangsmodul für UDP. Das Modul wird nur einmal geladen, unabhängig davon, wie viele Ports später geöffnet werden.&lt;br /&gt;
&lt;br /&gt;
; &amp;lt;code&amp;gt;input(type=&amp;quot;imudp&amp;quot; port=&amp;quot;514&amp;quot;)&amp;lt;/code&amp;gt;&lt;br /&gt;
: Öffnet den UDP-Port 514 (der klassische Syslog-Port). UDP ist verbindungslos: schnell und ressourcenschonend, aber Meldungen können bei Last oder Paketverlust verlorengehen.&lt;br /&gt;
&lt;br /&gt;
; &amp;lt;code&amp;gt;module(load=&amp;quot;imtcp&amp;quot;)&amp;lt;/code&amp;gt; / &amp;lt;code&amp;gt;input(type=&amp;quot;imtcp&amp;quot; port=&amp;quot;514&amp;quot;)&amp;lt;/code&amp;gt;&lt;br /&gt;
: Dasselbe für TCP. TCP quittiert die Übertragung, Meldungen gehen also nicht einfach verloren. UDP und TCP dürfen gleichzeitig auf Port 514 lauschen, weil es zwei getrennte Protokolle sind.&lt;br /&gt;
&lt;br /&gt;
; &amp;lt;code&amp;gt;$template FernLog,&amp;quot;/var/log/hosts/%HOSTNAME%/%PROGRAMNAME%.log&amp;quot;&amp;lt;/code&amp;gt;&lt;br /&gt;
: Definiert eine Vorlage für den Dateinamen. Die Prozentzeichen sind Platzhalter für Eigenschaften der jeweiligen Meldung:&lt;br /&gt;
:* &amp;lt;code&amp;gt;%HOSTNAME%&amp;lt;/code&amp;gt; – der Name des sendenden Rechners, wie er '''in der Meldung''' steht&lt;br /&gt;
:* &amp;lt;code&amp;gt;%PROGRAMNAME%&amp;lt;/code&amp;gt; – der Dienst, der die Meldung erzeugt hat (z.&amp;amp;nbsp;B. &amp;lt;code&amp;gt;sshd&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;sudo&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;kernel&amp;lt;/code&amp;gt;)&lt;br /&gt;
: Aus einer sshd-Meldung von &amp;lt;code&amp;gt;web01&amp;lt;/code&amp;gt; wird damit &amp;lt;code&amp;gt;/var/log/hosts/web01/sshd.log&amp;lt;/code&amp;gt;. Fehlende Verzeichnisse legt rsyslog selbst an (&amp;lt;code&amp;gt;$CreateDirs&amp;lt;/code&amp;gt; ist standardmäßig aktiv).&lt;br /&gt;
&lt;br /&gt;
; &amp;lt;code&amp;gt;:fromhost-ip, !isequal, &amp;quot;127.0.0.1&amp;quot; ?FernLog&amp;lt;/code&amp;gt;&lt;br /&gt;
: Ein Property-Filter. Er prüft die Eigenschaft &amp;lt;code&amp;gt;fromhost-ip&amp;lt;/code&amp;gt;, also die IP-Adresse, von der das Paket tatsächlich kam. Trifft der Vergleich „ist '''nicht''' 127.0.0.1“ zu, wird die Meldung über die Vorlage weggeschrieben. Das &amp;lt;code&amp;gt;?&amp;lt;/code&amp;gt; vor dem Namen bedeutet: dynamischer Dateiname aus einem Template (ein &amp;lt;code&amp;gt;/&amp;lt;/code&amp;gt; stünde für eine feste Datei).&lt;br /&gt;
: Lokal erzeugte Meldungen haben immer &amp;lt;code&amp;gt;127.0.0.1&amp;lt;/code&amp;gt; und fallen deshalb durch – sie landen weiter in den üblichen lokalen Logdateien.&lt;br /&gt;
&lt;br /&gt;
; &amp;lt;code&amp;gt;&amp;amp; stop&amp;lt;/code&amp;gt;&lt;br /&gt;
: Das &amp;lt;code&amp;gt;&amp;amp;&amp;lt;/code&amp;gt; hängt eine weitere Aktion an '''denselben''' Filter an, die Bedingung wird also nicht wiederholt. &amp;lt;code&amp;gt;stop&amp;lt;/code&amp;gt; beendet die Verarbeitung dieser Meldung. Ohne diese Zeile würden die Fremd-Meldungen zusätzlich in &amp;lt;code&amp;gt;/var/log/syslog&amp;lt;/code&amp;gt; bzw. &amp;lt;code&amp;gt;/var/log/messages&amp;lt;/code&amp;gt; laufen und dort alles vermischen.&lt;br /&gt;
&lt;br /&gt;
=== Hinweise für die Praxis ===&lt;br /&gt;
&lt;br /&gt;
* '''Reihenfolge beachten:''' Dateien in &amp;lt;code&amp;gt;/etc/rsyslog.d/&amp;lt;/code&amp;gt; werden alphabetisch eingelesen. Die Konfiguration muss vor den Standardregeln greifen, also z.&amp;amp;nbsp;B. als &amp;lt;code&amp;gt;/etc/rsyslog.d/10-remote.conf&amp;lt;/code&amp;gt;.&lt;br /&gt;
* '''Firewall:''' Port 514/udp und 514/tcp müssen freigegeben sein.&lt;br /&gt;
* '''%HOSTNAME% ist Inhalt der Meldung''' und damit fälschbar. Wer die Trennung fest an die Herkunft binden will, nimmt &amp;lt;code&amp;gt;%FROMHOST-IP%&amp;lt;/code&amp;gt; im Template.&lt;br /&gt;
* '''Keine Authentisierung, keine Verschlüsselung.''' Plain-Syslog auf 514 gehört nur ins vertrauenswürdige Netz. Für den produktiven Einsatz: RELP (&amp;lt;code&amp;gt;imrelp&amp;lt;/code&amp;gt;) oder Syslog über TLS.&lt;br /&gt;
* '''Alte und neue Syntax gemischt:''' &amp;lt;code&amp;gt;$template&amp;lt;/code&amp;gt; und der &amp;lt;code&amp;gt;:filter&amp;lt;/code&amp;gt; sind Legacy-Schreibweise, funktionieren aber weiterhin. Modern wäre &amp;lt;code&amp;gt;template(name=&amp;quot;FernLog&amp;quot; type=&amp;quot;string&amp;quot; string=&amp;quot;…&amp;quot;)&amp;lt;/code&amp;gt; zusammen mit &amp;lt;code&amp;gt;action(type=&amp;quot;omfile&amp;quot; dynaFile=&amp;quot;FernLog&amp;quot;)&amp;lt;/code&amp;gt;.&lt;br /&gt;
* '''Logrotation:''' Für &amp;lt;code&amp;gt;/var/log/hosts/*/*.log&amp;lt;/code&amp;gt; eine eigene logrotate-Regel anlegen, sonst wächst das Verzeichnis unbegrenzt.&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>