数字化技能提升教程,数字化时代生存宝典

Linux审计日志配置教程

浏览:178

Auditd是Linux审计框架的用户空间组件,可以记录敏感文件修改、账号变化和部分系统调用,为服务器排障和安全事件调查提供依据。

一、安装并启动Auditd

Debian或Ubuntu执行:

apt update
apt install auditd audispd-plugins -y
systemctl enable --now auditd

Rocky Linux执行:

dnf install audit -y
systemctl enable --now auditd

二、添加审计规则

在/etc/audit/rules.d/security.rules中添加:

-w /etc/passwd -p wa -k identity
-w /etc/group -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /etc/sudoers -p wa -k sudoers
-w /etc/sudoers.d/ -p wa -k sudoers
-w /var/www/ -p wa -k webfiles

参数含义:

  • -w:监控路径
  • -p w:记录写入
  • -p a:记录属性变化
  • -k:为规则设置查询标签

加载规则:

augenrules --load

查看当前规则:

auditctl -l

三、查询审计日志

查询账号文件变化:

ausearch -k identity

查询网站目录变化:

ausearch -k webfiles

生成汇总报告:

aureport

默认日志通常位于:

/var/log/audit/audit.log

四、配置建议

监控大型目录可能产生大量日志和磁盘写入。应优先监控账号、权限、配置及关键发布目录,不要盲目记录整个文件系统。

同时需要配置日志轮转、磁盘告警和异地日志保存,防止日志占满系统分区或被入侵者删除。

相关文章
猜你喜欢