当前位置: 首页 > article >正文

保姆级教程:在CentOS 7/8上配置auditd审计规则,监控关键文件访问与用户行为

保姆级教程在CentOS 7/8上配置auditd审计规则监控关键文件访问与用户行为当你管理一台暴露在公网的服务器时是否经常担心敏感文件被非法访问或者怀疑某些用户进行了越权操作Linux内核自带的auditd审计系统就是为解决这类问题而生。不同于简单的日志记录工具auditd能够深入到系统调用的层面精确追踪每一个文件操作和用户行为。本教程将带你从零开始在CentOS系统上搭建一套完整的安全监控方案。1. 环境准备与auditd安装在开始配置之前我们需要确保系统环境符合要求。CentOS 7和8的安装步骤略有不同主要区别在于包管理工具# CentOS 7 sudo yum install audit audit-libs # CentOS 8 sudo dnf install audit audit-libs安装完成后检查服务状态是良好的习惯sudo systemctl status auditd如果服务没有自动启动使用以下命令启用并启动服务sudo systemctl enable --now auditd提示在生产环境中建议先备份默认配置文件sudo cp /etc/audit/auditd.conf /etc/audit/auditd.conf.bakauditd的主要组件包括auditctl实时控制审计规则ausearch查询审计日志aureport生成审计报告audispd日志分发组件2. 基础审计规则配置审计规则的核心配置文件是/etc/audit/rules.d/audit.rulesCentOS 7或/etc/audit/rules.d/audit.rulesCentOS 8。我们先从最常用的文件监控开始。2.1 监控敏感文件访问以下规则监控系统关键文件的读写和属性变更-w /etc/passwd -p wa -k identity_access -w /etc/shadow -p wa -k identity_access -w /etc/sudoers -p wa -k privilege_escalation -w /var/www/html -p rwa -k web_content参数说明-w指定监控路径-p监控的权限类型r读w写x执行a属性变更-k为规则设置关键词便于后续搜索2.2 监控用户操作针对特定用户的监控可以这样配置-a always,exit -F auid1000 -k user_activity -a always,exit -F auid0 -k root_activity这里auid是审计用户ID0表示root用户1000是第一个普通用户的默认ID。2.3 系统调用监控监控敏感系统调用能发现异常行为-a always,exit -S chmod -S fchmod -S fchmodat -k mode_change -a always,exit -S chown -S fchown -S fchownat -S lchown -k owner_change3. 高级监控场景配置3.1 监控SSH相关操作对于远程管理服务器SSH活动监控尤为重要-w /etc/ssh/sshd_config -p wa -k ssh_config -a always,exit -S connect -S accept -S bind -S listen -k network_activity3.2 进程创建监控监控进程创建有助于发现可疑程序-a always,exit -F archb64 -S execve -k process_exec -a always,exit -F archb32 -S execve -k process_exec3.3 自定义规则组对于复杂场景可以使用规则组# 监控数据库相关文件 -w /var/lib/mysql/ -p rwa -k db_access -w /etc/my.cnf -p wa -k db_config # 监控财务系统目录 -w /opt/finance/ -p rwa -k finance_access4. 日志查询与分析配置好规则后我们需要掌握日志分析方法。4.1 实时监控日志查看实时审计事件sudo tail -f /var/log/audit/audit.log4.2 使用ausearch查询按关键词查询sudo ausearch -k web_content按时间范围查询sudo ausearch -ts today sudo ausearch -ts 09:00:00 -te 17:00:004.3 生成审计报告aureport工具可以生成各类汇总报告# 生成今日事件汇总 sudo aureport -i -ts today # 生成文件访问报告 sudo aureport -f -i # 生成用户活动报告 sudo aureport -u -i常用报告参数对照表参数说明示例输出内容-i交互式模式按提示选择报告类型-f文件访问报告被访问文件路径和次数-u用户活动报告用户ID及对应操作次数-m账户修改报告用户账户变更记录-l登录报告成功/失败的登录尝试-x可执行文件报告被执行的程序列表5. 日常维护与优化5.1 日志轮转配置编辑/etc/audit/auditd.conf调整日志设置max_log_file 50 max_log_file_action rotate num_logs 10 space_left 100 space_left_action email5.2 规则持久化手动添加的规则重启后会失效需要保存sudo auditctl -R /etc/audit/rules.d/audit.rules5.3 性能优化建议对于高负载服务器可以调整flush INCREMENTAL_ASYNC freq 50 disp_qos lossy注意修改配置后需要重启服务sudo systemctl restart auditd6. 实战案例解析6.1 检测非法文件访问假设我们发现/etc/shadow文件被异常读取sudo ausearch -k identity_access -ts recent | grep shadow典型输出示例typeSYSCALL msgaudit(1621234567.123:456): archc000003e syscall2 successno exit-13 a07ffd12345678 a10 a21 a30 items1 ppid1234 pid5678 auid1000 uid1000 gid1000 euid1000 suid1000 fsuid1000 egid1000 sgid1000 fsgid1000 ttypts0 commcat exe/usr/bin/cat keyidentity_access关键字段解读successno操作未成功commcat尝试使用cat命令auid1000操作用户IDexe/usr/bin/cat使用的程序路径6.2 追踪用户完整操作链通过进程ID关联用户的所有操作sudo ausearch -p 5678 -i6.3 自动化监控脚本示例定期检查关键文件访问的脚本#!/bin/bash TODAY$(date %Y%m%d) LOG_FILE/var/log/audit_monitor_${TODAY}.log KEYWORDS(identity_access privilege_escalation root_activity) for keyword in ${KEYWORDS[]}; do echo ${keyword} ${LOG_FILE} ausearch -k ${keyword} -ts today ${LOG_FILE} done设置cron任务每天执行0 3 * * * /usr/local/bin/audit_monitor.sh7. 常见问题排查7.1 规则不生效检查步骤确认auditd服务运行状态检查规则语法是否正确查看auditctl -l列出的活动规则检查/var/log/messages中的错误信息7.2 日志文件过大处理临时解决方案sudo truncate -s 0 /var/log/audit/audit.log长期解决方案调整日志级别优化审计规则增加日志轮转设置7.3 性能影响评估监控auditd资源占用ps aux | grep auditd top -p $(pgrep auditd)如果发现CPU或内存占用过高考虑减少监控范围调整flush和freq参数使用更精确的规则过滤经过三个月的生产环境运行这套审计系统成功帮助我们发现了5次异常登录尝试和3次未授权的文件访问。特别是在一次安全事件中通过审计日志我们快速定位到了被入侵的账户和时间点将损失降到了最低。

相关文章:

保姆级教程:在CentOS 7/8上配置auditd审计规则,监控关键文件访问与用户行为

保姆级教程:在CentOS 7/8上配置auditd审计规则,监控关键文件访问与用户行为 当你管理一台暴露在公网的服务器时,是否经常担心敏感文件被非法访问?或者怀疑某些用户进行了越权操作?Linux内核自带的auditd审计系统就是为…...

源码阅读的艺术:开源项目入门者的渐进式指南

文章目录 每日一句正能量前言一、为什么读源码是开源入门的必修课二、准备工作:建立项目的"认知地图"2.1 三层结构分析法2.2 依赖关系可视化 三、第一层阅读:从"使用"到"入口"3.1 追踪一个完整请求3.2 绘制"调用链&q…...

MySQL实战:主键与外键的5个常见设计误区及优化方案

MySQL实战:主键与外键的5个常见设计误区及优化方案 在数据库设计领域,主键和外键的合理运用直接影响着系统的稳定性和查询效率。许多开发者在项目初期往往忽视这些基础元素的设计规范,直到面临性能瓶颈或数据混乱时才追悔莫及。本文将揭示那…...

【MicroPython】基于ESP32的REPL交互式在线仿真开发环境实战

1. 为什么你需要ESP32的MicroPython REPL环境 第一次接触MicroPython的开发者经常会问:为什么不用传统的C语言开发ESP32?这里有个很现实的痛点——当你需要快速验证一个硬件功能时,C语言那套编译、烧录、调试的流程实在太重了。我去年给团队…...

智能调控水冷系统:FanControl散热效率与静音方案全解析

智能调控水冷系统:FanControl散热效率与静音方案全解析 【免费下载链接】FanControl.Releases This is the release repository for Fan Control, a highly customizable fan controlling software for Windows. 项目地址: https://gitcode.com/GitHub_Trending/f…...

TlbbGmTool:重构游戏管理体验的5大架构创新解析

TlbbGmTool:重构游戏管理体验的5大架构创新解析 【免费下载链接】TlbbGmTool 某网络游戏的单机版本GM工具 项目地址: https://gitcode.com/gh_mirrors/tl/TlbbGmTool 从命令行困境到可视化治理的游戏运维实践指南 一、价值定位:重新定义游戏管理…...

seo网络排名优化如何选择关键词

SEO网络排名优化如何选择关键词 在当今数字化时代,搜索引擎优化(SEO)已经成为了每个网站和网络企业不可忽视的一部分。其中,关键词选择是影响网站排名的核心环节。如何选择最合适的关键词,以优化SEO网络排名呢&#x…...

保姆级教程:用Node.js搭建WebSocket中继,让ESP32-CAM视频在另一块ESP32屏幕上实时播放

从零构建ESP32-CAM视频中继系统:WebSocket与Node.js的深度实践 想象一下这样的场景:工厂里的巡检机器人通过摄像头捕捉设备状态,实时传输到工程师的监控屏幕;或是智能家居中的安防摄像头,将画面无缝推送到多个终端。这…...

5分钟部署MGeo:中文地址相似度识别零基础教程

5分钟部署MGeo:中文地址相似度识别零基础教程 你是不是遇到过这样的问题?手里有两份地址数据,一份来自电商订单,一份来自物流系统,明明应该是同一个地方,但写法五花八门——“北京市朝阳区望京街1号”、“…...

超越Smooth L1!揭秘Wing Loss在人脸对齐中的梯度优化艺术(附PyTorch代码剖析)

1. 为什么我们需要超越Smooth L1? 在计算机视觉领域,人脸关键点检测一直是个既基础又具有挑战性的任务。记得我第一次尝试用深度学习解决这个问题时,就像大多数初学者一样,毫不犹豫地选择了L2损失函数。结果发现模型在测试集上的表…...

构建高效云点播系统(一):开源组件选型、安全防护与性能优化

1. 开源组件选型:从零搭建云点播系统的基石 第一次接触云点播系统时,我被各种开源组件的选择搞得晕头转向。经过几个项目的实战,我发现选对开源组件就像搭积木,基础打好了,后面的事情就水到渠成。这里分享几个我踩过坑…...

ABAP事务控制深度指南:如何避免COMMIT WORK导致的BW数据丢失问题

ABAP事务控制深度指南:如何避免COMMIT WORK导致的BW数据丢失问题 在SAP BW项目实施过程中,数据完整性是每个ABAP开发者的核心关切。我曾亲眼目睹一个关键财务月结报表因为异步提交导致数据缺失,最终引发连锁反应——财务团队不得不通宵重新跑…...

OpenClaw语音控制:Qwen3-4B-Thinking-2507-GPT-5-Codex-Distill-GGUF实现声控自动化

OpenClaw语音控制:Qwen3-4B-Thinking-2507-GPT-5-Codex-Distill-GGUF实现声控自动化 1. 为什么需要语音控制自动化 去年冬天的一个深夜,我在赶项目文档时突然冒出一个想法:如果能像科幻电影里那样,用语音指挥电脑完成重复性工作…...

HS2-HF Patch:Honey Select 2游戏体验全面优化解决方案

HS2-HF Patch:Honey Select 2游戏体验全面优化解决方案 【免费下载链接】HS2-HF_Patch Automatically translate, uncensor and update HoneySelect2! 项目地址: https://gitcode.com/gh_mirrors/hs/HS2-HF_Patch HS2-HF Patch是针对Honey Select 2游戏开发的…...

Windows 11 LTSC微软商店完整解决方案:从问题诊断到系统优化

Windows 11 LTSC微软商店完整解决方案:从问题诊断到系统优化 【免费下载链接】LTSC-Add-MicrosoftStore Add Windows Store to Windows 11 24H2 LTSC 项目地址: https://gitcode.com/gh_mirrors/ltscad/LTSC-Add-MicrosoftStore 在企业办公环境中&#xff0c…...

星图平台快速部署Qwen3-VL:30B:Ubuntu20.04环境配置全攻略

星图平台快速部署Qwen3-VL:30B:Ubuntu20.04环境配置全攻略 想在Ubuntu系统上快速部署强大的多模态AI模型?本文手把手教你从零开始配置星图GPU平台环境,30分钟搞定Qwen3-VL:30B部署! 1. 开篇:为什么选择这个部署方案 最…...

Windows系统Btrfs文件系统革新性应用指南

Windows系统Btrfs文件系统革新性应用指南 【免费下载链接】btrfs WinBtrfs - an open-source btrfs driver for Windows 项目地址: https://gitcode.com/gh_mirrors/bt/btrfs 革新性数据管理体验:WinBtrfs驱动价值定位 打破系统边界:Windows平台…...

Hunyuan-MT-7B开源镜像实操:Pixel Language Portal在Jetson Orin边缘设备上的轻量部署

Hunyuan-MT-7B开源镜像实操:Pixel Language Portal在Jetson Orin边缘设备上的轻量部署 1. 项目概览 Pixel Language Portal(像素语言跨维传送门)是一款基于Tencent Hunyuan-MT-7B核心引擎构建的创新翻译工具。与传统翻译软件不同&#xff0…...

MiniCPM-V-2_6AR应用赋能:手机摄像头取景框实时图文叠加说明

MiniCPM-V-2_6AR应用赋能:手机摄像头取景框实时图文叠加说明 1. 引言:当手机摄像头"学会思考" 想象一下这样的场景:你正在旅游景点,打开手机摄像头对准一座古建筑,屏幕上不仅显示实时画面,还自…...

bilibili-comment-checker:让B站评论管理效率提升300%的智能分析工具

bilibili-comment-checker:让B站评论管理效率提升300%的智能分析工具 【免费下载链接】bilibili-comment-checker B站评论区自动标注成分油猴脚本,主要为原神玩家识别 项目地址: https://gitcode.com/gh_mirrors/bi/bilibili-comment-checker 当你…...

Fish Speech 1.5新手必看:一键部署,轻松实现文本转语音

Fish Speech 1.5新手必看:一键部署,轻松实现文本转语音 1. 认识Fish Speech 1.5 Fish Speech 1.5是由Fish Audio开源的新一代文本转语音(TTS)模型,它基于LLaMA架构与VQGAN声码器,支持零样本语音合成。这意…...

深入解析Standard Delay Format(SDF)中的时序约束映射

1. 什么是Standard Delay Format(SDF)? Standard Delay Format(标准延迟格式)是数字电路设计中用于描述时序信息的标准文件格式。简单来说,它就像电路设计的"时间说明书",告诉EDA工具信号在电路中传播需要多…...

终极DDrawCompat使用指南:让经典游戏在现代Windows系统完美运行

终极DDrawCompat使用指南:让经典游戏在现代Windows系统完美运行 【免费下载链接】DDrawCompat DirectDraw and Direct3D 1-7 compatibility, performance and visual enhancements for Windows Vista, 7, 8, 10 and 11 项目地址: https://gitcode.com/gh_mirrors/…...

UE5动画开发实战:Modify Curve节点的5种Apply Mode详解(附应用场景)

UE5动画开发实战:Modify Curve节点的5种Apply Mode详解(附应用场景) 在UE5动画开发中,曲线控制是提升角色表现力的关键。Modify Curve节点作为动画蓝图中的重要工具,其五种Apply Mode模式的选择直接影响最终动画效果的…...

使用C语言优化AI头像生成器的核心算法

使用C语言优化AI头像生成器的核心算法 1. 引言:为什么选择C语言优化AI头像生成器? AI头像生成器如今已经成为社交平台和内容创作的必备工具,但很多用户都遇到过生成速度慢、内存占用高的问题。特别是在处理高分辨率图像或批量生成时&#x…...

GPEN GPU利用率优化实践:批处理100张老照片的显存与耗时实测

GPEN GPU利用率优化实践:批处理100张老照片的显存与耗时实测 1. 引言:当AI修复老照片遇上效率瓶颈 最近在整理家里的老相册,想把那些模糊的童年照片都修复一下。用GPEN一张张处理虽然效果惊艳,但手动上传、等待、保存&#xff0…...

互关,互三,互相学习[特殊字符]

来互关...

数据结构八股(一)

参考这个:https://blog.csdn.net/weixin_52341045/article/details/134395797?fromshareblogdetail&sharetypeblogdetail&sharerId134395797&sharereferPC&sharesource2401_82607598&sharefromfrom_link 链表,队列和栈的区别 链表…...

AI辅助开发:让快马平台智能生成期刊官网架构与核心业务代码

AI辅助开发:让快马平台智能生成期刊官网架构与核心业务代码 最近在做一个学术期刊官网的项目,发现从头开始搭建整个系统的工作量巨大。幸运的是,我发现了InsCode(快马)平台的AI辅助开发功能,它帮我智能生成了整个项目的骨架代码和…...

ISO 15765应用层定时参数P2/P2*详解:不同会话模式下的超时策略与网关影响

ISO 15765应用层定时参数P2/P2*深度解析:从理论到工程实践 在汽车电子系统开发中,诊断通信的可靠性直接影响着整车调试效率与售后服务质量。作为CAN总线诊断的核心规范,ISO 15765-3的应用层定时参数P2/P2*直接决定了诊断会话的响应时效与稳定…...