<div dir="ltr">Sorry, I should have specified that.<div><br></div><div>Not only does the hostname resolve to the correct IP, I created an entry in the hosts file for this device.</div><div><br></div><div>Thanks!</div></div><div class="gmail_extra"><br><div class="gmail_quote">On Fri, Mar 6, 2015 at 12:30 PM, Sandor Geller <span dir="ltr">&lt;<a href="mailto:sandor.geller@ericsson.com" target="_blank">sandor.geller@ericsson.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">Hi!<br>
<br>
The only macro in the destination which isn&#39;t generated by syslog-ng<br>
itself is $HOST as you are using DNS for hostname resolution. Could you<br>
doublecheck that the source IP address of the originating device<br>
resolves properly to a hostname and the given hostname is unique?<br>
<br>
hth,<br>
<br>
Sandor<br>
<div><div class="h5"><br>
On 03/06/2015 05:56 PM, Brandon Kendall wrote:<br>
&gt; Hello everyone.<br>
&gt;<br>
&gt; I have a centralized syslog-ng server running that collect syslog<br>
&gt; messages from Cisco firewalls. The .conf file is very straightforward<br>
&gt; and contains the following:<br>
&gt;<br>
&gt; options {<br>
&gt; use_fqdn(no);<br>
&gt; use_dns(yes);<br>
&gt; dns_cache(yes);<br>
&gt; dns_cache_size(2000);<br>
&gt; dns_cache_expire(87600);<br>
&gt; keep_hostname(no);<br>
&gt; long_hostnames(no);<br>
&gt; flush_lines(0);<br>
&gt; normalize_hostnames(yes);<br>
&gt; create_dirs(yes);<br>
&gt; dir_group(group_name);<br>
&gt; dir_perm(0751);<br>
&gt; stats_freq(600);<br>
&gt; stats_level(1);<br>
&gt; group(group_name);<br>
&gt; perm(0640);<br>
&gt; };<br>
&gt;<br>
&gt; source s_network_1 {<br>
&gt; udp();<br>
&gt; };<br>
&gt;<br>
&gt; destination d_network_1 {<br>
&gt; file<br>
&gt; (&quot;/var/syslog/$R_YEAR-$R_MONTH-$R_DAY/$HOST/$R_YEAR-$R_MONTH-$R_DAY-$HOST-$R_HOUR.log&quot;);<br>
&gt; };<br>
&gt;<br>
&gt; log {<br>
&gt; source(s_network_1);<br>
&gt; destination(d_network_1);<br>
&gt; };<br>
&gt;<br>
&gt;<br>
&gt; The goal is to have the logs from each device arranged in a hierarchy<br>
&gt; that is as follows (simplified):<br>
&gt; Date/device_name/hour-1.log<br>
&gt; Date/device/name/hour2.log<br>
&gt; etc<br>
&gt;<br>
&gt; This has been working great.<br>
&gt;<br>
&gt; Recently I configured another network device to send syslog messages to<br>
&gt; this server, and they aren&#39;t being logged. Using tcpdump on the<br>
&gt; syslog-ng box, I&#39;ve verified the messages are making it to the server<br>
&gt; from the network device. They are UDP and using the correct port. I&#39;ve<br>
&gt; compared the message format in the pcap to other devices that are still<br>
&gt; logging and everything matches. I have no errors in /var/log/syslog<br>
&gt; files, nor do I have errors in /var/log/messages.<br>
&gt;<br>
&gt; I&#39;ve hit a dead end in troubleshooting, since all other devices sending<br>
&gt; logs to this server are being correctly written to log files. Can<br>
&gt; someone point me to anything else to check?<br>
&gt;<br>
&gt; This is syslog-ng 3.1.2 running on RHEL 5.8.<br>
&gt;<br>
&gt;<br>
&gt; Thanks!<br>
&gt;<br>
&gt;<br>
</div></div>&gt; ______________________________________________________________________________<br>
&gt; Member info: <a href="https://lists.balabit.hu/mailman/listinfo/syslog-ng" target="_blank">https://lists.balabit.hu/mailman/listinfo/syslog-ng</a><br>
&gt; Documentation: <a href="http://www.balabit.com/support/documentation/?product=syslog-ng" target="_blank">http://www.balabit.com/support/documentation/?product=syslog-ng</a><br>
&gt; FAQ: <a href="http://www.balabit.com/wiki/syslog-ng-faq" target="_blank">http://www.balabit.com/wiki/syslog-ng-faq</a><br>
&gt;<br>
<br>
______________________________________________________________________________<br>
Member info: <a href="https://lists.balabit.hu/mailman/listinfo/syslog-ng" target="_blank">https://lists.balabit.hu/mailman/listinfo/syslog-ng</a><br>
Documentation: <a href="http://www.balabit.com/support/documentation/?product=syslog-ng" target="_blank">http://www.balabit.com/support/documentation/?product=syslog-ng</a><br>
FAQ: <a href="http://www.balabit.com/wiki/syslog-ng-faq" target="_blank">http://www.balabit.com/wiki/syslog-ng-faq</a><br>
<br>
</blockquote></div><br></div>