<!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">
<html>
<head>
  <meta content="text/html;charset=ISO-8859-1" http-equiv="Content-Type">
</head>
<body bgcolor="#ffffff" text="#0050d0">
<font size="-1"><font face="Helvetica, Arial, sans-serif">You are
rewriting the outgoing destination format from the 'central' server
"udp(... template(...))". The receiving end probably does not like
this. Take out the template and see if it works. Also might just be a
copy-paste error, but you have no closing bracket for the source in
your 'tcim server' config.<br>
The easiest way to figure whats going on would probably be to just
launch syslog-ng in debug mode and look at all the messages it spits
out to see where the lines are getting dropped.<br>
<br>
-Patrick<br>
</font></font><br>
Sent: Wed Sep 29 2010 21:43:37 GMT-0600 (Mountain Daylight Time)<br>
From: anushri kannu <a class="moz-txt-link-rfc2396E" href="mailto:svanushri0514@gmail.com">&lt;svanushri0514@gmail.com&gt;</a><br>
To: <a class="moz-txt-link-abbreviated" href="mailto:syslog-ng@lists.balabit.hu">syslog-ng@lists.balabit.hu</a> <br>
Subject: [syslog-ng] syslog-ng issue
<blockquote
 cite="mid:AANLkTimNh=LUqvGbe3t5uMipehH2F5P8NEzxTfDnUQiA@mail.gmail.com"
 type="cite">Hi Every one,<br>
  <br>
  <br>
I am new to concept of syslog-ng configuration.<br>
  <br>
Already syslog-ng configured in linux server<br>
  <br>
  <br>
We have 6 syslog-ng server <br>
  <br>
4&nbsp; location syslog-ng server receives logs from all the syslog client
.. working fine<br>
1 centralized syslog-ng (server receives log from 4 locations .......
working fine<br>
1 we have tcim syslog-ng server receives logs from centralized
syslog-ng server... it was working before for both solaris and linux .
Now suddenly not collecting logs only for linux. No changes were made.<br>
  <br>
  <br>
  <br>
Centalized syslog-ng configuration file&nbsp; <br>
  <br>
options {<br>
&nbsp; log_fifo_size(8192);<br>
&nbsp; create_dirs(yes);<br>
&nbsp; group(sysgrp);<br>
&nbsp; dir_group(sysgrp);<br>
&nbsp; dir_perm(0750);<br>
&nbsp; perm(0440);<br>
&nbsp; chain_hostnames(no);<br>
&nbsp; keep_hostname(yes);<br>
&nbsp; stats(3600);<br>
&nbsp; use_fqdn(yes);<br>
&nbsp; use_time_recvd(yes);<br>
};<br>
  <br>
  <br>
Standard filters <br>
# Level Filters<br>
filter f_emerg&nbsp;&nbsp; { level (emerg);&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; };<br>
filter f_alert&nbsp;&nbsp; { level (alert .. emerg);&nbsp;&nbsp; };<br>
filter f_crit&nbsp;&nbsp;&nbsp; { level (crit .. emerg);&nbsp;&nbsp;&nbsp; };<br>
filter f_err&nbsp;&nbsp;&nbsp;&nbsp; { level (err .. emerg);&nbsp;&nbsp;&nbsp;&nbsp; };<br>
filter f_warning { level (warning .. emerg); };<br>
filter f_notice&nbsp; { level (notice .. emerg);&nbsp; };<br>
filter f_info&nbsp;&nbsp;&nbsp; { level (info .. emerg);&nbsp;&nbsp;&nbsp; };<br>
filter f_debug&nbsp;&nbsp; { level (debug .. emerg);&nbsp;&nbsp; };<br>
  <br>
# Facility Filters<br>
filter f_kern&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; { facility (kern);&nbsp;&nbsp;&nbsp;&nbsp; };<br>
filter f_user&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; { facility (user);&nbsp;&nbsp;&nbsp;&nbsp; };<br>
filter f_mail&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; { facility (mail);&nbsp;&nbsp;&nbsp;&nbsp; };<br>
filter f_daemon&nbsp;&nbsp;&nbsp; { facility (daemon);&nbsp;&nbsp; };<br>
filter f_auth&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; { facility (auth);&nbsp;&nbsp;&nbsp;&nbsp; };<br>
filter f_authpriv&nbsp; { facility (authpriv); };<br>
filter f_syslog&nbsp;&nbsp;&nbsp; { facility (syslog); };<br>
filter f_lpr&nbsp;&nbsp;&nbsp; { facility (lpr);&nbsp;&nbsp;&nbsp; };<br>
filter f_news&nbsp;&nbsp; { facility (news);&nbsp;&nbsp; };<br>
filter f_uucp&nbsp;&nbsp; { facility (uucp);&nbsp;&nbsp; };<br>
  <br>
  <br>
filter f_os_unix&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; {<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; not program(EvntSLog)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not program(NetScreen)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("NetScreen device_id")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%AAA-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%AUTH-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%AUTHPRIV-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%CALLHOME-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%CDP-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%EARL-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%FILESYS-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%IMAGE_DNLD-SLOT")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%IP-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%KERN-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%LICMGR-")<br>
&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%LINEPROTO-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%LINK-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%MCAST-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%MODULE-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%OSPF-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%PLATFORM-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%PRUNING-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%PORT-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%SPANTREE-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%SYS-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%UDLD-")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; and not match ("%VSHD-")<br>
source s_local {<br>
&nbsp; unix-stream("/dev/log");<br>
&nbsp; udp(ip(0.0.0.0) port(514));<br>
&nbsp; tcp(ip(0.0.0.0) port(5149) max-connections(333));<br>
&nbsp; internal();<br>
&nbsp; pipe("/proc/kmsg");<br>
};<br>
  <br>
destination dl_hosts-unix {<br>
&nbsp;&nbsp;
file("/var/log/syslog-ng/hosts-unix/$HOST/$YEAR/$MONTH/$DAY/$FACILITY.$LEVEL");<br>
&nbsp; };<br>
  <br>
&nbsp; log {<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; source(s_local);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; filter(f_os_unix);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ###not filter(f_os_switch);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; destination(dl_hosts-unix);<br>
&nbsp; };<br>
  <br>
destination dl_tcim {<br>
&nbsp;&nbsp; udp("10.230.148.18" port(514) template("&lt;$PRI&gt; $DATE $HOST
$MESSAGE\r\n"));<br>
&nbsp; };<br>
&nbsp; log {<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; source(s_local);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; destination(dl_tcim);<br>
&nbsp; };<br>
  <br>
  <br>
  <br>
  <br>
tcim server configurarion file.<br>
  <br>
options {<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; sync (0);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; time_reopen (10);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; log_fifo_size (1000);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; long_hostnames (off);<br>
#&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; use_dns (no);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; use_dns (yes);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; use_fqdn (no);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; create_dirs (no);<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; keep_hostname (yes);<br>
};<br>
  <br>
source src {<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; udp();<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; tcp(port(514) keep-alive(yes));<br>
  <br>
  <br>
filter f_lnx_hosts {<br>
host("amex") or<br>
host("green") or<br>
host("sa") or<br>
host("yellow") or<br>
host("urinf01") or<br>
etc..;<br>
..<br>
..<br>
.<br>
};<br>
destination d_lnx {<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; file("/var/log/tcim/$HOST/syslog-$YEAR-$MONTH-$DAY.log"<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; template("&lt;$PRI&gt;$DATE $HOST $MSG\n")<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; create_dirs(yes)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; owner(svc-tcim)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; group(users)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; perm(0660)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dir_owner(svc-tcim)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dir_group(users)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dir_perm(0770)<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; );<br>
};<br>
  <br>
log { source(src); filter(f_lnx_hosts); destination(d_lnx); };<br>
  <br>
  <br>
  <br>
&nbsp;&nbsp;&nbsp; <br>
  <br>
  <br>
I did try below command in TCIM server to check the comunication
between centralized syslog-ng serer and tcim server<br>
  <br>
tcpdump -nn -tp -port 514..&nbsp; <br>
  <br>
IP 10.180.40.83.59535 &gt; 10.230.148.18.514: UDP, length 375<br>
IP 10.180.40.83.59535 &gt; 10.230.148.18.514: UDP, length 193<br>
IP 10.180.40.83.59535 &gt; 10.230.148.18.514: UDP, length 638<br>
IP 10.180.40.83.59535 &gt; 10.230.148.18.514: UDP, length 638<br>
  <br>
1740 packets captured<br>
1740 packets received by filter<br>
0 packets dropped by kernel<br>
  <br>
Packets are getting from centralised log server. <br>
  <br>
Do not know where the mistake is.<br>
  <br>
Please help to resolve this issue.<br>
&nbsp;<br>
  <br>
  <br>
  <pre wrap="">
<hr size="4" width="90%">
______________________________________________________________________________
Member info: <a class="moz-txt-link-freetext" href="https://lists.balabit.hu/mailman/listinfo/syslog-ng">https://lists.balabit.hu/mailman/listinfo/syslog-ng</a>
Documentation: <a class="moz-txt-link-freetext" href="http://www.balabit.com/support/documentation/?product=syslog-ng">http://www.balabit.com/support/documentation/?product=syslog-ng</a>
FAQ: <a class="moz-txt-link-freetext" href="http://www.campin.net/syslog-ng/faq.html">http://www.campin.net/syslog-ng/faq.html</a>

  </pre>
</blockquote>
</body>
</html>