Zum Inhalt

Logs

Der Log-Browser ermöglicht Administratoren die direkte Einsicht in alle wichtigen Systemprotokolle, direkt über das Panel — ohne SSH-Zugriff. Über einen zweiten Tab auf derselben Seite lässt sich die Log-Weiterleitung an ein SIEM konfigurieren.

Voraussetzungen

  • Admin-Zugang zum WebPanel
  • NetCell Agent auf dem Zielserver aktiv

Zugang

Menü → SICHERHEIT → Logs — die Seite hat zwei Tabs: Browser und Log-Weiterleitung.

Tab: Browser

Unterstützte Log-Quellen

Web-Server

Bezeichnung Quelle
Nginx – Zugriffe /var/log/nginx/access.log
Nginx – Fehler /var/log/nginx/error.log
Nginx – ModSecurity /var/log/nginx/modsec_audit.log

System

Bezeichnung Quelle
Systemprotokoll /var/log/syslog
Authentifizierung /var/log/auth.log

Mail

Bezeichnung Quelle
Mail (Postfix) journald – postfix@-.service
Dovecot journald – dovecot.service
rspamd journald – rspamd.service
Roundcube /var/log/roundcube/errors.log

Sicherheit

Bezeichnung Quelle
Fail2ban journald – fail2ban.service

Panel

Bezeichnung Quelle
ProFTPD journald – proftpd.service
WebPanel journald – enconf-webpanel.service

Filter & Optionen

Option Beschreibung
Server Nur bei Multi-Server: Zielserver auswählen
Log-Typ Quelle aus der Gruppe auswählen
Zeilen Anzahl der letzten Zeilen (1–2000, Standard: 200)
Filter Freitext-Suche (Groß-/Kleinschreibung ignoriert)
Level Nach Schweregrad filtern: Error / Warning / Info / Debug

Level-Erkennung

Die Schweregrade werden automatisch aus den Log-Zeilen ermittelt:

Level Farbe Erkennungsmuster
Error Rot error, crit, emerg, alert, [error]
Warning Gelb warn, [warn]
Debug Grau debug, [debug]
Info Weiß alle anderen

Live-Modus

Der Live-Modus (Schalter oben rechts) aktualisiert die Anzeige automatisch alle 30 Sekunden. Ideal für die Echtzeit-Überwachung laufender Vorgänge.

Download

Mit dem Herunterladen-Button werden die aktuell angezeigten, gefilterten Einträge als .log-Datei gespeichert.

Multi-Server

Bei mehreren registrierten Servern erscheint oberhalb der Filterleiste eine Server-Auswahl. Logs werden immer vom ausgewählten Server abgerufen.

Tab: Log-Weiterleitung (SIEM)

Sende die sicherheitsrelevanten Logs jedes Servers per TLS an einen zentralen Collector (SIEM oder Logserver). Off-Host-Logging ist ein Compliance-Grundpfeiler: Ein Server, der später kompromittiert wird, kann bereits gesendete Beweise nicht mehr löschen.

Die Konfiguration gilt flottenweit — sie wird an jeden aktiven Server verteilt und beim Controller-Start automatisch erneut angewandt, übersteht also Reboots und erreicht Server, die kurzzeitig nicht erreichbar waren.

TLS ist Pflicht

Es gibt keine Klartext-Option. Beim Aktivieren sind erforderlich:

  • ein Collector-Host und Port (Standard 6514, Syslog-over-TLS / RFC 5425) und
  • das CA-Zertifikat (PEM), das das Zertifikat des Collectors signiert.

Der Agent konfiguriert rsyslog mit dem GnuTLS-Netzwerktreiber und prüft das Collector-Zertifikat gegen deine CA (x509/certvalid). Setzt du zusätzlich einen Permitted Peer, muss der Zertifikatsname (CN/SAN) des Collectors exakt übereinstimmen (x509/name, Namens-Pinning).

Die Weiterleitungs-Aktion nutzt einen Platten-Spool (queue.saveonshutdown, maxdiskspace=256m, unbegrenzter Resume-Retry) — ein kurzer Collector-Ausfall oder ein Burst verliert keine Nachrichten.

Quellen

Alle sicherheitsrelevanten Quellen sind standardmäßig aktiv. Du kannst die Auswahl einschränken:

Quelle Was weitergeleitet wird
Auth / SSH auth, authpriv — sshd, sudo, PAM (Logins, Rechteausübung)
Nginx /var/log/nginx/access.log + error.log (via imfile)
Mail Postfix + Dovecot (mail-Facility)
fail2ban Ban-/Unban-Ereignisse
Panel-Audit Journal der enconf-*-Dienste (API + Agent)
Journal Alles Übrige aus dem Journal (daemon, cron, kernel)

Ist Journal aktiv, wird alles in einer Aktion weitergeleitet (auth, mail, fail2ban-über-Journal und die Panel-Dienste sind bereits enthalten), und die Facility-Filter werden weggelassen, um doppeltes Senden zu vermeiden. Schalte Journal aus, um nur die einzeln gewählten Facilities weiterzuleiten.

Anwenden & Status

Beim Speichern wird die gesamte rsyslog-Konfiguration (rsyslogd -N1) auf jedem Server vor dem rsyslog-Neustart validiert und das Snippet bei Fehler zurückgerollt — ein fehlerhafter Wert kann rsyslog nie startunfähig machen. Das Panel Verteilung je Server zeigt pro aktivem Server, ob die Konfiguration angewandt wurde oder warum sie fehlschlug (z. B. Agent nicht erreichbar).

Verbindung testen führt von jedem Server einen Live-TLS-Test zum Collector aus — baut die Verbindung auf, prüft das Zertifikat gegen deine CA und (falls gesetzt) den Permitted-Peer-Namen, und meldet den Zertifikats-CN des Collectors. So bestätigst du Erreichbarkeit + Vertrauen vor dem Speichern, statt dass rsyslog unzustellbare Nachrichten still spoolt.

Ein später hinzugefügter Server erhält die aktuelle Weiterleitungs-Config automatisch im Zuge des Onboardings — ein neuer Knoten sendet seine Logs also sofort (kein Controller-Neustart nötig).

Der Agent installiert rsyslog + rsyslog-gnutls bei Bedarf (Debian 13 liefert standardmäßig nur journald).

Auf dem Server geschriebene Dateien

Pfad Inhalt
/etc/rsyslog.d/00-enconf-forward.conf Weiterleitungs-Ruleset + Quellen-Routing
/etc/rsyslog.d/enconf-forward-ca.pem Deine Collector-CA (nur root)

Beim Deaktivieren werden beide Dateien entfernt und rsyslog neu gestartet.