Aller au contenu

Vérifier les logs du serveur

Les fichiers de log sont des traces automatiques générées par les systèmes d'exploitation, les applications ou les périphériques. Ils sont essentiels pour comprendre le fonctionnement d'un serveur, détecter les problèmes, assurer la sécurité et diagnostiquer les incidents.

Un fichier de log contient des enregistrements structurés (timestamp, niveau de gravité, source, message) permettant aux administrateurs système de remonter aux causes d'un dysfonctionnement.

Principaux fichiers de log sous Ubuntu

Un même événement (par exemple une connexion sudo) peut apparaître dans plusieurs journaux à la fois. Voici les principaux fichiers et commandes utilisés sur un serveur Ubuntu, avec ce qu'ils contiennent :

ubuntu-log.png

Gestion et organisation des logs

Rotation et archivage

Les logs croissent rapidement et peuvent saturer le disque. Sous Linux, logrotate gère automatiquement :

  • L'archivage des anciens journaux.
  • La suppression ou la compression (gzip) des fichiers trop volumineux.
  • La conservation selon une politique (nombre de jours ou de versions).

Source : Linux man-pages - logrotate(8)

Centralisation

Dans des environnements complexes, il est difficile de lire manuellement chaque log sur chaque machine. On utilise alors des solutions de collecte et centralisation :

Ces systèmes permettent :

  • Une surveillance en temps réel.
  • La détection proactive d'incidents.
  • La génération de tableaux de bord de sécurité.

Permissions et accès

  • Les logs critiques (authentification, sécurité) sont protégés par défaut.
  • Sous Debian/Ubuntu, seuls les utilisateurs root ou les membres du groupe adm peuvent accéder à certains fichiers comme /var/log/auth.log.
  • Cela empêche un utilisateur standard d'espionner les activités des autres.

Bonnes pratiques

  • Toujours commencer un diagnostic par les logs (erreurs système, lenteurs, services qui ne démarrent pas).
  • Utiliser des commandes comme :

    tail -f /var/log/syslog     # affiche les nouvelles lignes du fichier en temps réel
    journalctl -xe              # affiche les derniers journaux systemd, avec des explications détaillées
    less /var/log/auth.log      # parcourt le fichier page par page, avec recherche
    
  • Mettre en place un système d'alertes (par ex. : détection d'échecs SSH répétés).

  • Centraliser les logs pour les grandes infrastructures.

Tip

🚨 En cas de problème (erreur, panne, comportement suspect), le premier réflexe est d'aller lire les logs.

Ils contiennent presque toujours des indices précieux sur la nature et la cause du dysfonctionnement.