Linux审计日志配置教程
Auditd是Linux审计框架的用户空间组件,可以记录敏感文件修改、账号变化和部分系统调用,为服务器排障和安全事件调查提供依据。
一、安装并启动Auditd
Debian或Ubuntu执行:
apt update
apt install auditd audispd-plugins -y
systemctl enable --now auditd
Rocky Linux执行:
dnf install audit -y
systemctl enable --now auditd
二、添加审计规则
在/etc/audit/rules.d/security.rules中添加:
-w /etc/passwd -p wa -k identity
-w /etc/group -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /etc/sudoers -p wa -k sudoers
-w /etc/sudoers.d/ -p wa -k sudoers
-w /var/www/ -p wa -k webfiles
参数含义:
-w:监控路径-p w:记录写入-p a:记录属性变化-k:为规则设置查询标签
加载规则:
augenrules --load
查看当前规则:
auditctl -l
三、查询审计日志
查询账号文件变化:
ausearch -k identity
查询网站目录变化:
ausearch -k webfiles
生成汇总报告:
aureport
默认日志通常位于:
/var/log/audit/audit.log
四、配置建议
监控大型目录可能产生大量日志和磁盘写入。应优先监控账号、权限、配置及关键发布目录,不要盲目记录整个文件系统。
同时需要配置日志轮转、磁盘告警和异地日志保存,防止日志占满系统分区或被入侵者删除。