Resumo

  • A política pode guardar o erro e eliminar o contexto que distinguiria suas causas. Isso pode acontecer com todos os componentes funcionando conforme a configuração.
  • Seleção por saída, configuração em uso, entrega e retenção no coletor são afirmações distintas. O RFC 9742 não as transforma em uma garantia única.
  • Quem altera filtros e limites antes do incidente influencia a possibilidade de contestar explicações depois. O modelo comum torna escolhas visíveis, sem resolver sozinho seus custos e riscos.

O incidente encontra uma memória previamente limitada

Uma investigação pode encontrar mensagens de erro de autenticação e, ainda assim, não conseguir determinar a natureza de uma intervenção anterior. Num exemplo hipotético, a saída remota selecionou mensagens de maior urgência, mas excluiu o contexto menos urgente que permitiria distinguir uma alteração legítima de outra hipótese. O coletor não precisava estar quebrado. A história disponível já havia sido escolhida.

Por isso, “não há registro” pede uma descrição do arquivo pesquisado: quais eventos podiam entrar naquela saída, quais chegaram e até onde o histórico permaneceu consultável. Mais esforço de busca não recupera texto que nunca foi capturado.

Publicado em abril de 2025 na trilha de padrões do IETF, o RFC 9742 define o modelo YANG ietf-syslog. Ele representa configuração para console, arquivos locais e relays ou collectors remotos. A publicação não demonstra adoção por um fornecedor nem implementação em um equipamento específico.

O benefício é uma linguagem comum para comparar políticas. Uma configuração válida não comprova que a aplicação gerou todos os eventos importantes, que a política foi aplicada, que houve entrega ou que o receptor preservou a cópia. São fronteiras separadas da evidência.

Urgência não prevê todas as perguntas futuras

Cada console, arquivo nomeado e destino remoto nomeado usa seu próprio seletor. Dois históricos do mesmo dispositivo podem diferir porque seguem políticas diferentes, não porque um esteja necessariamente corrompido. Habilitar a registro de logs não informa, por si só, quais mensagens estão disponíveis em qual saída.

A comparação padrão de severity inclui o nível configurado e os mais urgentes, que têm códigos numéricos menores. Selecionar error não significa selecionar somente igualdade com error. Ao mesmo tempo, esse limiar pode excluir contexto menos urgente. Uma confirmação de que uma ação funcionou pode ser valiosa para o diagnóstico posterior mesmo sem ter a urgência de um erro.

Há valores explícitos all e none. O recurso opcional select-adv-compare permite equals e equals-or-higher, com ações log, block e stop, esta última interrompendo o processamento posterior da mensagem. Dentro do contêiner avançado, os padrões são equals-or-higher e log. Dizer apenas “nível error” pode esconder diferenças entre limiar, igualdade e bloqueio.

O recurso opcional select-match habilita pattern-match. O módulo normativo descreve uma expressão regular POSIX sobre SYSLOG-MSG, a mensagem syslog inteira, e não apenas o texto final MSG. Quando facility e padrão são configurados juntos, ambos precisam corresponder. Um filtro aparentemente amplo pode ser estreitado pela outra condição.

Assim, alterações de formato ou redação da aplicação podem mudar a seleção sem mudar a relevância operacional do evento. O efeito deve ser observado na implementação em questão. Este artigo não mediu um mecanismo de regex nem inventa uma ordem universal para processar todas as listas de regras. Reduzir ruído pode também reduzir a capacidade de separar explicações concorrentes.

Capacidade de arquivo não equivale a prazo assegurado

Depois da seleção, existe a sobrevivência do registro. file-limit-size condiciona a configuração do máximo de arquivos retidos e do tamanho máximo, em megabytes; o número de arquivos tem padrão um. file-limit-duration condiciona rollover e retention, em minutos. O RFC não impõe um prazo numérico obrigatório para evidências.

Rollover descreve fechar o arquivo ativo quando chegam eventos após o intervalo. Retention descreve por quanto tempo arquivos concluídos ou fechados devem ser mantidos antes da remoção. Não garante que cada evento poderá ser recuperado durante esse tempo a partir da ocorrência. Limites não fornecidos são definidos pela implementação.

O apêndice B.3 apresenta orientação informativa de nomes, rotação e remoção, não um algoritmo obrigatório nem a precedência completa entre limites combinados. Número multiplicado por tamanho não produz um horizonte temporal seguro: compressão, tamanho dos eventos, contagem de arquivos e outras restrições influem.

Uma rajada pode consumir mais rapidamente um arquivo limitado por tamanho, fazendo desaparecer histórico anterior. É um mecanismo de capacidade, não uma duração medida aqui. A configuração pode continuar igual enquanto o evento mais antigo recuperável fica mais recente. A multiplicação dos sintomas pode, justamente, diminuir a disponibilidade dos antecedentes.

O arquivo local também pode compartilhar a falha do aparelho. Uma saída remota altera essa dependência, mas acrescenta entrega e preservação pelo destinatário. O parâmetro local de rotação não prova que o collector guardou a cópia nem limita seu poder de exclusão.

O que uma conexão protegida realmente demonstra

Em cada entrada de destino remoto, há uma escolha obrigatória entre UDP e TLS, com listas de endereços dentro do caso escolhido. As portas padrão são 514 e 6514. A escolha vale para aquela entrada, sem obrigar todas as entradas com nomes distintos a adotar o mesmo transporte.

O RFC 5426 trata a entrega UDP como não confiável: pode haver perda sem aviso e a ordem de chegada não é uma sequência autoritativa de eventos. TLS protege confidencialidade e integridade do salto quando autenticação e autorização são adequadas. O RFC 5425, seção 3, distingue a identidade autenticada do transmissor do campo HOSTNAME. Confiar na conexão de um relay não valida automaticamente cada atribuição de origem no conteúdo.

A seção 6.3 explica que não há confirmação da camada de aplicação. Uma sessão interrompida pode deixar o emissor sem saber quais mensagens chegaram à aplicação remota. Recebimento, armazenamento durável e verdade do conteúdo continuam distintos. Criptografia não reconstitui o que o filtro recusou antes de transmitir.

O recurso opcional structured-data, para arquivos e saídas remotas, tem booleano padrão false: false escreve NILVALUE; true escreve um ou mais elementos estruturados. O RFC 5424 define esse campo analisável separadamente do texto opcional. Habilitá-lo não cria informação ausente nem certifica significado; desabilitá-lo pode eliminar contexto esperado por outro consumidor.

O mesmo nome não prova o mesmo comportamento

A YANG Library do RFC 8525 identifica revisões, recursos suportados, deviations e esquemas por datastore. As condições if-feature tornam nós dependentes de suporte. O nome ietf-syslog não basta para concluir que regex ou retenção por duração existem. Declarar uma diferença torna possível examiná-la; não torna as capacidades equivalentes.

O apêndice B.1 do RFC 9742 adverte ainda que facilities estendidas podem não funcionar no RFC 5424, servindo apenas à registro de logs local semelhante a syslog. Uma classificação local não é necessariamente portátil. facility-override substitui a facility enviada, e a interface de origem opcional escolhe a saída de rede sem autenticar identidade institucional.

O RFC 8342 separa intended, a configuração transformada que o sistema tenta aplicar, de operational, com valores efetivamente usados e estado, além de ressalvas de implementação e relato. Comparar essas visões ilumina o presente. Uma captura após a recuperação não demonstra sozinha a configuração durante a falha.

O RFC 9742 oferece vocabulário para essas decisões, não cadeia de custódia, auditoria automática ou histórico completo. Antes de interpretar silêncio como não ocorrência, é necessário estabelecer seleção, estado em uso, entrega e preservação. Sem isso, a ausência descreve primeiro o arquivo disponível.