La siguiente publicación explica los pasos para desviar syslog a diferentes archivos para cada cliente.
1. Abra y edite /etc/rsyslog.conf , luego agregue las siguientes líneas:
$template FILENAME,"/var/log/%fromhost-ip%/messages" *.* ?FILENAME
2. Reinicie el servicio rsyslog para que surta efecto:
# systemctl restart rsyslog.service
o
# service rsyslog restart
3. Cada uno de los mensajes del cliente se generará dinámicamente dependiendo de la dirección IP del cliente, por ejemplo:
/var/log/192.168.1.2/messages