108.2標準
info以上の全messageを/var/log/messagesへ送る。
ただしmailとauthpriv facilityは除外する。
適切なselectorはどれか。
× 不正解
同一selector内で*.infoを基準にし、mail.noneとauthpriv.noneをsemicolonで続けると両facilityを除外できる。
詳細解説
正しい
*.info;mail.none;authpriv.none /var/log/messages全facilityのinfo以上からmailとauthprivをnoneで除外する。
正しい。*.infoを基準にし、mail.noneとauthpriv.noneを同じselector fieldへ連ねて2 facilityを除外する。
誤り
mail.info;authpriv.info /var/log/messages除外対象だけを選択する逆の指定である。
誤り。mailとauthprivのinfo以上だけを選択し、ほかのfacilityを含む一般logという要件と逆になる。
誤り
*.none;mail.info;authpriv.info /var/log/messages全体をnoneにしてmailとauthprivだけを選ぶ。
誤り。全facilityをnoneにした後でmailとauthprivだけを選び、除外対象だけを出力する形になる。
誤り
*.info,mail,authpriv /var/log/messagesnoneによるfacility除外のselector構文ではない。
誤り。commaでfacility名だけを後置する形式ではnone除外を表せず、有効なlegacy selectorにならない。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s
' '*.info;mail.none;authpriv.none /var/log/messages' | awk '{print $1}' | tr ';' '
'期待される結果
*.info
mail.none
authpriv.none理解のポイント
- noneは除外
- ;で複数selector
- actionは共通
確認時の注意
- 確認環境: awk・tr / 合成selector行
基礎のおさらい
重複出力
複数ruleに一致したmessageは複数actionへ出力され得る。除外やstopを設計して意図しない重複を防ぐ。
機密log
authprivを一般readable logから分離し、より厳しいfile permissionで保存する構成が一般的である。
問題IDKP-108-741
確認環境awk・tr / 合成selector行
最終技術確認2026-08-13
誤り・権利侵害を報告