17.2.7 Lab - Reading Server Logs
17.2.7 Lab - Reading Server Logs
Objetivos
Parte 1: Leer archivos de registro (log files) con Cat, More, Less, y Tail
Parte 2: Archivos de registro y Syslog
Parte 3: Archivos de registro y Journalctl
Recursos necesarios
Máquina virtual CyberOps Workstation
Instrucciones
2018 – 2020 Cisco y/o sus filiales. Todos los derechos reservados. Información pública de Cisco Página 1 de 6
www.netacad.com
Práctica de laboratorio: Leer archivos de registro de un servidor
Otra herramienta popular para visualizar archivos de registro es more. Similar a cat, more también es
una herramienta de UNIX basada en línea de comandos que puede abrir un archivo de texto y mostrar su
contenido en pantalla. La principal diferencia entre cat y more es que more admite saltos de páginas y
eso permite que el usuario vea el contenido de un archivo una página a la vez. Esto se puede hacer
utilizando la tecla espacio para mostrar la página siguiente.
c. En la misma ventana del terminal, utilice el siguiente comando para volver a mostrar el contenido del
archivo logstash-tutorial.log. Esta vez con more:
analyst@secOps ~$ more /home/analyst/lab.support.files/logstash-tutorial.log
El contenido del archivo debería desplazarse por la ventana del terminal y detenerse al mostrar una
página. Presione la tecla espacio para avanzar a la página siguiente. Presione la tecla enter para mostrar
la siguiente línea de texto.
Pregunta:
2018 – 2020 Cisco y/o sus filiales. Todos los derechos reservados. Información pública de Cisco Página 2 de 6
www.netacad.com
Práctica de laboratorio: Leer archivos de registro de un servidor
2018 – 2020 Cisco y/o sus filiales. Todos los derechos reservados. Información pública de Cisco Página 3 de 6
www.netacad.com
Práctica de laboratorio: Leer archivos de registro de un servidor
2018 – 2020 Cisco y/o sus filiales. Todos los derechos reservados. Información pública de Cisco Página 4 de 6
www.netacad.com
Práctica de laboratorio: Leer archivos de registro de un servidor
Pregunta:
¿Puede pensar en algún motivo por el cual es importante mantener sincronizadas la fecha y la hora de
las computadoras?
Los sistemas de registro utilizan archivos de registro para registrar y almacenar eventos y la
fecha / hora en que tuvieron lugar. Si el reloj del sistema es incorrecto o no está sincronizado,
dificultará el proceso de resolución de problemas.
2018 – 2020 Cisco y/o sus filiales. Todos los derechos reservados. Información pública de Cisco Página 5 de 6
www.netacad.com
Práctica de laboratorio: Leer archivos de registro de un servidor
a. Utilice journalctl --utc para mostrar todas las marcas de hora UTC:
analyst@secOps ~$ sudo journalctl -–utc
b. Utilice journalctl -b para mostrar las entradas de registro del último arranque:
analyst@secOps ~$ sudo journalctl –b
Feb 07 08:23:13 secOps systemd-journald[172]: Time spent on flushing to /var is
Feb 07 08:23:13 secOps kernel: Linux version 4.8.12-2-ARCH (builduser@andyrtr)
Feb 07 08:23:13 secOps kernel: x86/fpu: Supporting XSAVE feature 0x001: 'x87 fl
Feb 07 08:23:13 secOps kernel: x86/fpu: Supporting XSAVE feature 0x002: 'SSE re
Feb 07 08:23:13 secOps kernel: x86/fpu: Supporting XSAVE feature 0x004: 'AVX re
Feb 07 08:23:13 secOps kernel: x86/fpu: xstate_offset[2]: 576, xstate_sizes[2]
Feb 07 08:23:13 secOps kernel: x86/fpu: Enabled xstate features 0x7, context si
Feb 07 08:23:13 secOps kernel: x86/fpu: Using 'eager' FPU context switches.
Feb 07 08:23:13 secOps kernel: e820: BIOS-provided physical RAM map:
<output omitted>
c. Utilice journalctl para especificar el servicio y el período para las entradas de registro. El siguiente
comando muestra todos los registros(logs) del servicio nginx escritos hoy:
analyst@secOps ~$ sudo journalctl -u nginx.service --since today
d. Utilice la opción -k para mostrar solo mensajes generados por el kernel:
analyst@secOps ~$ sudo journalctl –k
e. Utilice la opción -f para seguir los archivos de registro en forma activa, de manera similar a la utilidad tail
-f, a medida que son escritos
analyst@secOps ~$ sudo journalctl –f
Pregunta de reflexión
Compare Syslog con Journald. ¿Cuáles son las ventajas y desventajas de cada uno?
Syslog es una solución estándar para el registro. Utiliza archivos de texto sin formato pero carece de
estructura. La información no está centralizada y puede ser necesario buscar en mucha información
no relacionada para encontrar información relevante. Syslog no proporciona una forma de separar
los mensajes por las aplicaciones relacionadas. Además, los archivos de texto sin formato pueden
requerir una rotación para evitar que se vuelvan demasiado grandes. Journald reemplazó los
archivos de registro de texto sin formato con un formato de archivo especial para los mensajes de
registro. Esto facilita la búsqueda de mensajes de registro relevantes.
Fin del documento
2018 – 2020 Cisco y/o sus filiales. Todos los derechos reservados. Información pública de Cisco Página 6 de 6
www.netacad.com