masalapianta ha scritto:non vedo altre strade, a parte queste e quelle suggerite sopra
Io invece ho rianalizzato completamente la mia analisi di cui sopra, e l'ho trovata completamente sballata.
Una premessa per capire un po' meglio la problematica.
Il fatto è che io gestisco le macchine che devono connettersi al syslog server, mentre chi gestisce il syslog server lo gestisce un gruppo che non conosco personalmente, solo qualche scambio di email.
La cosa credo che sia nata dal momento della prima configurazione del syslog che, non essendo ancora a puntino, non loggava correttamente o non loggava affatto. Poi la configurazione è stata aggiustata.
Tuttavia il gruppo del syslog server, monitorizzando i log raccolti, ci invia giornalmente l'elenco delle macchine che il giorno precedente non hanno effettuato log.
Pensando che questa sia una anomalia dovuta proprio ad un problema che il firewall troncava le connessioni per inattività (cosa effettivamente successa per altri servizi), o che non loggasse perchè non funzionasse il syslog, era entrata in procedura ormai che dell'elenco giornalmente inviato si facesse il restart del servizio syslog-ng, cosa che apparentemente risolveva il problema e difatti il giorno dopo la macchina non ricompariva nell'elenco perchè aveva loggato.
Non essendo io personalmente a fare i restart del syslog-ng non gli ho dato tanto peso (ero solo in copia nelle email). Ma dal momento che la gestione la faccio io, ho deciso che una analisi ed una soluzione va fatta.
Finita la premessa, mi sono messo a riconsiderare i dati secondo i quali avevo tirato fuori la diagnosi precedente e la ricerca della possibile soluzione.
Riconsiderati ancora i dati in mio possesso, ho pensato che invece sia il syslog-ng sia il firewall stanno funzionando correttamente, e non è vero che la connessione viene troncata o bloccata o che.
La macchina non invia log perchè semplicemente non ha log da inviare. Infatti il syslog-ng è configurato per inviare le connessioni ssh e i su. E se non ci si logga è normale che non viene inviato nessun log.
Il motivo per cui il restart del syslog-ng risolveva il problema? semplice... per restartarlo bisogna entrare in ssh; se entro in ssh si produce e viene inviato log.
La soluzione che avevo pensato, di mettere un kill -HUP in crontab, il quale avrebbe chiuso e riaperto la connessione, non avrebbe risolto niente.
La soluzione di inviare un MARK funziona ma non è bella.
Se non viene loggato niente per anche un mese, la connessione non può cadere perchè syslog-ng invia un pacchetto vuoto ogni 5 minuti (v. tcpdump precedente, mal interpretato).
Di conseguenza la soluzione finale qual'è?...
nessuna! il syslog funziona già correttamente così com'è.
Dal momento che l'analisi precedente l'ho fatta io ed è stata accettata come vera da tutti, e la soluzione del MARK l'ho proposta io e sembra essere stata accettata dal gruppo syslog server, aspetterò un po' prima di dire la vera verità. Per ora ho detto che non implemento la soluzione per tutto l'ambiente (per ora è solo su una macchina) con la spiegazione che "al momento sono impegnato in altre cose più importante " (che tra l'altro è verissimo

).
Ciao
01