Installieren Sie das Logcheck-Paket. Es scannt die Protokolle einmal pro Stunde und sendet Ihnen eine E-Mail, wenn dies nicht normal ist. Im Wesentlichen werden alle E-Mails gesendet, die in der letzten Stunde in die Protokolle eingegeben wurden, und es gibt keine Regel zum Ignorieren. Es gibt zusätzliche Angriffsregeln als Dinge, die nicht im Protokoll enthalten sein sollten. Die Betreffzeile der E-Mail hängt vom Grund ab, aus dem die Dinge abgeholt wurden.
Ich erstelle im Allgemeinen eine lokale Ignorierdatei dafür, wenn ich Dinge entdecke, die ich für normal halte, aber keine vorhandenen Ignorierregeln habe.
Die verschiedenen Syslog-Alternativen unterstützen alle die Serverkonsolidierung, sodass Sie die Protokolle an einen einzelnen Server weiterleiten können. Ich habe es mir jedoch nicht angewöhnt. Das einzige System, von dem ich mich abmelde, ist meine OpenWRT-Firewall.
BEARBEITEN: Ich verwende Splunk bei der Arbeit, um Protokolldateien zu durchsuchen. Wenn ich jedoch das gesuchte Protokoll kenne, verwende ich mit größerer Wahrscheinlichkeit weniger. Es verfügt über Warnfunktionen, die wir jedoch nicht verwenden. Ich gehe davon aus, dass sie bei einem Match auf einen bekannten Rekord aufmerksam werden. Dies kann zu vielen falschen Negativen führen, wenn Sie ohne Alarmregel neue Probleme haben. Ich bevorzuge Fehlalarme, wie ich sie vom Logcheck bekomme. Splunk hat möglicherweise eine bessere Aktualität bei Warnungen.
Ich erhalte von fail2ban rechtzeitig Benachrichtigungen zu Fällen, die dazu führen, dass es ausgelöst wird. Außerdem werden Blacklist-Einträge für die Ursprungsquelle verwaltet.