Що я розумію
На серверах * nix ми налаштовуємо надсилання журналів, використовуючи facility.severity, де facilityназва (компонент) системи (наприклад, ядро, автентифікація тощо); і severityє "рівнем" кожного з журналів, які реєструються об'єктом, таких як info(інформаційні), crit(критичні) журнали.
Отже, якщо я хочу надіслати критичні журнали ядра, я буду використовувати kern.crit.
Поєднання сприятливості та суворості відоме як пріоритет, наприклад ...
- пріоритет = kern.crit
- споруда = керн
- тяжкість = критерій
Питання
Є "споруди", local0до яких звертаються local7.
Що у світі ці local#споруди? Я питаю конкретно про те local6, оскільки це, як правило, найпоширеніший, який я зустрічаю в пошуках.
Моє запитання насправді тому, що я налаштовую Snort (SourceFire датчик проникнення) для надсилання журналів, тому я хотів знати, що facilityвикористовувати. Моє запитання не є специфічним для Snort, тому що local#заклади є скрізь; наприклад, на сервері прикладних програм Cisco та IBM WebSphere.
Дослідження
RFC3164, де визначено протокол syslog, говорить лише:local6 - local use 6Що насправді не описує це, на відміну від:
auth - security/authorization messagesВ Ubuntu
man syslogпоказує:LOG_LOCAL0 - LOG_LOCAL7 зарезервовано для місцевого використанняТакож розпливчасті.
sudo local2іsnort local5; ви маєте на увазі, що на деяких пристрояхsudoвикористовується,local2а на іншихsnortєlocal5?