logrotate 本身不支持数字签名,但可通过 postrotate 调用 gpg 或 openssl 实现安全、可验证的自动签名;需先确保轮转策略可靠(daily+size、delaycompress、权限固化、服务重载),再配置 gpg(推荐)或 openssl 签名,并配套验证与运维闭环。

logrotate 本身不支持数字签名,但可以在轮转完成后,通过 postrotate 调用 GPG 或 OpenSSL 自动签名归档文件。关键不是“能不能签”,而是“怎么签得安全、可验证、不破坏流程”。下面分四块讲清楚:轮转策略打底、GPG 签名实操、OpenSSL 替代方案、验证与运维要点。
先配稳 logrotate,再谈签名
签名只是锦上添花,轮转本身必须可靠。否则签了也白签——归档失败、文件损坏、权限错乱,签名毫无意义。
-
触发条件建议 daily + size:比如
daily和size 100M并用,避免单日流量突增导致单个日志过大阻塞轮转 -
保留与压缩要配合 delaycompress:设
rotate 30保留 30 份,启用compress和delaycompress,确保.1文件未压缩,方便签名;后续归档自动压成.2.gz、.3.gz等 -
权限和属主必须显式写死:例如
create 0640 www-data adm(Debian/Ubuntu)或create 0640 nginx root(RHEL/CentOS),防止新日志因权限问题无法写入 -
postrotate 必须通知服务重开句柄:Nginx 用
kill -USR1 $(cat /var/run/nginx.pid),rsyslog 用systemctl kill --signal=USR1 rsyslog,路径全用绝对路径
用 GPG 实现自动化签名
GPG 是生产环境最推荐的方式,轻量、标准、易集成,适合脚本调用。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
-
准备专用密钥对:以 root 身份生成无密码短语的离线密钥(便于脚本静默调用):
gpg --batch --passphrase '' --quick-generate-key "log-signer@prod" rsa4096 sign 0 -
导出公钥供审计方验证:
gpg --export --armor "log-signer@prod" > /etc/logrotate.d/pubkey.asc -
在 postrotate 中追加签名命令(注意目标文件后缀):
若启用了delaycompress,则签名对象是/var/log/nginx/access.log.1,命令为:gpg --quiet --batch --yes --detach-sign --armor /var/log/nginx/access.log.1
执行后生成access.log.1.asc,与归档一一对应 -
务必检查命令返回值:在
postrotate段末尾加|| exit 1,确保签名失败时 logrotate 整体报错,不静默跳过
OpenSSL 签名(无 GPG 时的替代方案)
适用于受限环境(如某些加固系统禁用 GPG),但流程更重,需自行管理密钥生命周期。
-
私钥必须离线生成并严格保护:例如用
openssl genrsa -aes256 -out /etc/ssl/private/logrotate-sign.key 4096,密码由密钥管理系统托管,脚本中不硬编码 -
签名命令写进 postrotate:
openssl dgst -sha256 -sign /etc/ssl/private/logrotate-sign.key -out /var/log/nginx/access.log.1.sig /var/log/nginx/access.log.1 -
注意时间戳与原子性:OpenSSL 不改原文件时间戳,但需确保签名完成后再退出
postrotate;建议用test -s /var/log/nginx/access.log.1.sig校验签名文件非空
验证机制与长期运维要点
签名后不验证,等于没签。归档完整性保障必须闭环。
-
定期抽检验证签名有效性:
GPG 验证:gpg --verify access.log.1.asc access.log.1
OpenSSL 验证:openssl dgst -sha256 -verify pubkey.pem -signature access.log.1.sig access.log.1 -
状态文件同步备份:
/var/lib/logrotate/status记录每次轮转时间,必须与归档日志一同存入只读归档存储(如 S3 WORM 模式) - 禁止明文日志长期留存于签名机:轮转+签名完成后,建议通过 rsync + delete-after 或定时脚本,将已签名归档移出本地,原地仅保留最近 1–2 天日志
-
测试链路要完整:每次修改配置后,用
logrotate -f -v /etc/logrotate.d/nginx强制执行并观察输出,确认签名文件生成、服务重载、无报错










