Logs¶
Der Log-Browser ermöglicht Administratoren die direkte Einsicht in alle wichtigen Systemprotokolle, direkt über das Panel — ohne SSH-Zugriff. Über einen zweiten Tab auf derselben Seite lässt sich die Log-Weiterleitung an ein SIEM konfigurieren.
Voraussetzungen¶
- Admin-Zugang zum WebPanel
- NetCell Agent auf dem Zielserver aktiv
Zugang¶
Menü → SICHERHEIT → Logs — die Seite hat zwei Tabs: Browser und Log-Weiterleitung.
Tab: Browser¶
Unterstützte Log-Quellen¶
Web-Server¶
| Bezeichnung | Quelle |
|---|---|
| Nginx – Zugriffe | /var/log/nginx/access.log |
| Nginx – Fehler | /var/log/nginx/error.log |
| Nginx – ModSecurity | /var/log/nginx/modsec_audit.log |
System¶
| Bezeichnung | Quelle |
|---|---|
| Systemprotokoll | /var/log/syslog |
| Authentifizierung | /var/log/auth.log |
Mail¶
| Bezeichnung | Quelle |
|---|---|
| Mail (Postfix) | journald – postfix@-.service |
| Dovecot | journald – dovecot.service |
| rspamd | journald – rspamd.service |
| Roundcube | /var/log/roundcube/errors.log |
Sicherheit¶
| Bezeichnung | Quelle |
|---|---|
| Fail2ban | journald – fail2ban.service |
Panel¶
| Bezeichnung | Quelle |
|---|---|
| ProFTPD | journald – proftpd.service |
| WebPanel | journald – enconf-webpanel.service |
Filter & Optionen¶
| Option | Beschreibung |
|---|---|
| Server | Nur bei Multi-Server: Zielserver auswählen |
| Log-Typ | Quelle aus der Gruppe auswählen |
| Zeilen | Anzahl der letzten Zeilen (1–2000, Standard: 200) |
| Filter | Freitext-Suche (Groß-/Kleinschreibung ignoriert) |
| Level | Nach Schweregrad filtern: Error / Warning / Info / Debug |
Level-Erkennung¶
Die Schweregrade werden automatisch aus den Log-Zeilen ermittelt:
| Level | Farbe | Erkennungsmuster |
|---|---|---|
| Error | Rot | error, crit, emerg, alert, [error] |
| Warning | Gelb | warn, [warn] |
| Debug | Grau | debug, [debug] |
| Info | Weiß | alle anderen |
Live-Modus¶
Der Live-Modus (Schalter oben rechts) aktualisiert die Anzeige automatisch alle 30 Sekunden. Ideal für die Echtzeit-Überwachung laufender Vorgänge.
Download¶
Mit dem Herunterladen-Button werden die aktuell angezeigten, gefilterten Einträge als .log-Datei gespeichert.
Multi-Server¶
Bei mehreren registrierten Servern erscheint oberhalb der Filterleiste eine Server-Auswahl. Logs werden immer vom ausgewählten Server abgerufen.
Tab: Log-Weiterleitung (SIEM)¶
Sende die sicherheitsrelevanten Logs jedes Servers per TLS an einen zentralen Collector (SIEM oder Logserver). Off-Host-Logging ist ein Compliance-Grundpfeiler: Ein Server, der später kompromittiert wird, kann bereits gesendete Beweise nicht mehr löschen.
Die Konfiguration gilt flottenweit — sie wird an jeden aktiven Server verteilt und beim Controller-Start automatisch erneut angewandt, übersteht also Reboots und erreicht Server, die kurzzeitig nicht erreichbar waren.
TLS ist Pflicht¶
Es gibt keine Klartext-Option. Beim Aktivieren sind erforderlich:
- ein Collector-Host und Port (Standard
6514, Syslog-over-TLS / RFC 5425) und - das CA-Zertifikat (PEM), das das Zertifikat des Collectors signiert.
Der Agent konfiguriert rsyslog mit dem GnuTLS-Netzwerktreiber und prüft das
Collector-Zertifikat gegen deine CA (x509/certvalid). Setzt du zusätzlich einen
Permitted Peer, muss der Zertifikatsname (CN/SAN) des Collectors exakt
übereinstimmen (x509/name, Namens-Pinning).
Die Weiterleitungs-Aktion nutzt einen Platten-Spool (queue.saveonshutdown,
maxdiskspace=256m, unbegrenzter Resume-Retry) — ein kurzer Collector-Ausfall
oder ein Burst verliert keine Nachrichten.
Quellen¶
Alle sicherheitsrelevanten Quellen sind standardmäßig aktiv. Du kannst die Auswahl einschränken:
| Quelle | Was weitergeleitet wird |
|---|---|
| Auth / SSH | auth, authpriv — sshd, sudo, PAM (Logins, Rechteausübung) |
| Nginx | /var/log/nginx/access.log + error.log (via imfile) |
Postfix + Dovecot (mail-Facility) |
|
| fail2ban | Ban-/Unban-Ereignisse |
| Panel-Audit | Journal der enconf-*-Dienste (API + Agent) |
| Journal | Alles Übrige aus dem Journal (daemon, cron, kernel) |
Ist Journal aktiv, wird alles in einer Aktion weitergeleitet (auth, mail, fail2ban-über-Journal und die Panel-Dienste sind bereits enthalten), und die Facility-Filter werden weggelassen, um doppeltes Senden zu vermeiden. Schalte Journal aus, um nur die einzeln gewählten Facilities weiterzuleiten.
Anwenden & Status¶
Beim Speichern wird die gesamte rsyslog-Konfiguration (rsyslogd -N1) auf jedem
Server vor dem rsyslog-Neustart validiert und das Snippet bei Fehler
zurückgerollt — ein fehlerhafter Wert kann rsyslog nie startunfähig machen. Das
Panel Verteilung je Server zeigt pro aktivem Server, ob die Konfiguration
angewandt wurde oder warum sie fehlschlug (z. B. Agent nicht erreichbar).
Verbindung testen führt von jedem Server einen Live-TLS-Test zum Collector aus — baut die Verbindung auf, prüft das Zertifikat gegen deine CA und (falls gesetzt) den Permitted-Peer-Namen, und meldet den Zertifikats-CN des Collectors. So bestätigst du Erreichbarkeit + Vertrauen vor dem Speichern, statt dass rsyslog unzustellbare Nachrichten still spoolt.
Ein später hinzugefügter Server erhält die aktuelle Weiterleitungs-Config automatisch im Zuge des Onboardings — ein neuer Knoten sendet seine Logs also sofort (kein Controller-Neustart nötig).
Der Agent installiert rsyslog + rsyslog-gnutls bei Bedarf (Debian 13 liefert
standardmäßig nur journald).
Auf dem Server geschriebene Dateien¶
| Pfad | Inhalt |
|---|---|
/etc/rsyslog.d/00-enconf-forward.conf |
Weiterleitungs-Ruleset + Quellen-Routing |
/etc/rsyslog.d/enconf-forward-ca.pem |
Deine Collector-CA (nur root) |
Beim Deaktivieren werden beide Dateien entfernt und rsyslog neu gestartet.