TL; DR
Use auth,authpriv.* @server_ip:port
Detalhes
Você está usando a instalação errada resp. nem todas as instalações corretas.
Para analisar o comportamento que eu executo
journalctl -o verbose -t useradd -t groupadd -t passwd -f
em uma janela e fez
adduser foo
em outro (ambos como root
).
journald
intercepta mensagens syslog (locais) que podem ser visualizadas com journalctl
. O último permite vários formatos de saída, um dos quais é detalhado com todos os campos de mensagens do syslog .
A saída foi algo como:
Wed 2018-06-06 21:05:22.618392 CEST [...]
...
PRIORITY=6
SYSLOG_FACILITY=10
...
SYSLOG_IDENTIFIER=groupadd
...
MESSAGE=group added to /etc/group: name=foo, GID=1004
Wed 2018-06-06 21:05:22.630643 CEST [...]
...
PRIORITY=6
SYSLOG_FACILITY=10
...
SYSLOG_IDENTIFIER=groupadd
...
MESSAGE=group added to /etc/gshadow: name=foo
...
Wed 2018-06-06 21:05:22.631667 CEST [...]
...
PRIORITY=6
SYSLOG_FACILITY=10
...
SYSLOG_IDENTIFIER=groupadd
...
MESSAGE=new group: name=foo, GID=1004
...
Wed 2018-06-06 21:05:22.635070 CEST [...]
...
PRIORITY=6
SYSLOG_FACILITY=10
...
SYSLOG_IDENTIFIER=useradd
...
MESSAGE=new user: name=foo, UID=1002, GID=1004, home=/home/foo, shell=/bin/bash
...
Wed 2018-06-06 21:05:22.699151 CEST [...]
PRIORITY=4
...
SYSLOG_FACILITY=10
...
SYSLOG_IDENTIFIER=passwd
MESSAGE=pam_ecryptfs: PAM passphrase change module retrieved a NULL passphrase; nothing to do
...
Como podemos ver aqui, o SYSLOG_FACILITY
é 10
para todas essas mensagens. Isso não é auth
mas authpriv
.
Na verdade, minha configuração rsyslog contém a linha
auth,authpriv.* /var/log/auth.log
no arquivo /etc/rsyslog.d/50-default.conf
.
Então, minha sugestão é usar
auth,authpriv.* @server_ip:port
para não apenas encaminhar auth
mensagens, mas também authpriv
mensagens.