当前位置: 首页 > article >正文

别再让auditd拖慢你的麒麟系统!手把手教你排查并关闭这个审计服务

麒麟系统性能优化实战auditd服务深度排查与替代方案在麒麟系统的日常运维中auditd这个默默运行的后台服务常常成为系统性能的隐形杀手。许多开发者突然发现系统响应变慢、内存占用飙升时往往不会第一时间联想到这个看似无害的审计服务。实际上auditd在记录系统安全事件的同时也可能因为配置不当或版本缺陷消耗大量资源。本文将带您从实用角度出发通过一系列可立即上手的诊断技巧和优化方案让您的麒麟系统重获流畅体验。1. 识别auditd性能问题的关键信号auditd作为Linux内核的审计框架前端默认会记录大量系统事件。当它开始影响系统性能时通常会有几个明显的征兆。首先注意系统整体响应速度如果打开终端或执行简单命令都出现明显延迟就该检查审计服务了。内存使用情况是另一个重要指标通过free -h命令观察可用内存的变化趋势如果可用内存持续减少而缓存/缓冲区占用不高auditd就可能是罪魁祸首。CPU占用率也不容忽视使用top命令查看进程列表时要特别关注auditd及其相关进程如audispd的CPU使用百分比。正常情况下这些进程的CPU占用应该接近于零如果持续高于3%就值得警惕。此外磁盘I/O活动异常增加也可能是auditd过度记录日志导致的通过iotop或vmstat 1命令可以确认这一点。常见问题模式识别系统响应变慢但CPU使用率不高 → 可能是auditd内存泄漏执行特权命令时延迟明显 → audit规则过多导致事件过滤效率低下/var/log/audit/目录体积快速增长 → 审计日志配置过于详细提示在麒麟系统中auditd的默认配置往往比主流Linux发行版更详细这会额外增加系统负担。建议先评估实际安全需求再调整审计级别。2. 全面诊断auditd资源占用情况2.1 实时监控工具的应用现代Linux系统提供了丰富的性能分析工具对于auditd的监控我们可以采用组合策略。htop比传统top更直观它能彩色显示资源占用情况按F2进入设置界面在Display options中勾选Detailed CPU time和Show custom thread names这样可以更清晰地区分auditd的主进程和线程活动。内存分析需要更专业的工具smem命令能以更合理的方式统计进程内存占用sudo smem -t -k -P auditd这个命令会显示auditd及相关进程的实际物理内存占用PSS、共享内存和私有内存的详细分布帮助判断是否存在内存泄漏。2.2 审计规则效率分析低效的审计规则会显著拖慢系统。使用auditctl -l列出当前所有活动规则时要特别注意-F过滤条件的复杂度。例如下面这条规则就会产生大量日志-w /etc/passwd -p wa -k passwd_changes虽然它能监控密码文件修改但在高负载服务器上可能过于频繁。更合理的做法是评估每条规则的必要性用ausearch -k检查对应关键字的日志量ausearch -k passwd_changes | wc -l规则优化对照表规则类型潜在问题优化建议路径监控(-w)高频访问路径导致日志爆炸限制监控范围或调整权限过滤系统调用监控(-a)宽泛的系统调用捕获精确指定系统调用和退出状态字段过滤(-F)多重复杂条件组合简化条件或拆分为多条规则2.3 日志系统影响评估auditd的日志写入方式对性能影响很大。检查/etc/audit/auditd.conf中的关键参数flush INCREMENTAL_ASYNC max_log_file 8 num_logs 5flush参数决定日志写入磁盘的频次INCREMENTAL_ASYNC是性能与可靠性的平衡选择。如果发现磁盘I/O瓶颈可以考虑临时改为NONE仅限非关键环境同时适当增加max_log_file大小减少轮转频率。3. 安全关闭auditd的完整流程3.1 服务停止与禁用在确认auditd确实影响性能后可以按步骤安全关闭它。首先停止运行中的服务sudo systemctl stop auditd然后禁用自动启动sudo systemctl disable auditd对于较旧的麒麟系统版本可能需要同时停止相关服务sudo systemctl stop audispd服务状态验证步骤检查主服务状态systemctl is-active auditd应返回inactive确认进程已退出pgrep -l auditd不应返回任何结果验证启动项systemctl is-enabled auditd应返回disabled3.2 内核审计模块处理完全禁用审计还需要处理内核模块。查看加载的审计模块lsmod | grep audit如果有audit模块显示可以临时卸载sudo rmmod audit但要注意这可能会影响依赖审计的其他安全组件。更稳妥的做法是保留模块但减少审计事件sudo auditctl -e 03.3 回滚与应急方案在关键生产环境中建议先创建系统快照或备份重要配置文件。如果关闭auditd后出现异常可以快速恢复sudo cp -a /etc/audit /etc/audit.backup sudo systemctl enable auditd --now4. 轻量级替代监控方案4.1 基础文件完整性检查虽然关闭了auditd但仍需保持基本的安全监控。aide(Advanced Intrusion Detection Environment)是轻量级替代方案sudo yum install aide -y sudo aide --init sudo mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz定期运行检查sudo aide --check4.2 关键日志监控配置利用rsyslog实现基础审计功能。编辑/etc/rsyslog.conf添加# 监控sudo使用 authpriv.* /var/log/sudo.log # 监控SSH登录 auth.*;authpriv.* /var/log/secure.log然后重启服务sudo systemctl restart rsyslog关键日志监控项日志文件监控命令安全意义/var/log/securegrep Failed passwordSSH暴力破解尝试/var/log/sudo.loggrep COMMAND特权命令执行/var/log/yum.logtail -f软件包变更4.3 定时任务与告警结合cron实现定期安全检查。创建/etc/cron.daily/security-check#!/bin/bash # 检查新增setuid文件 find / -xdev -type f -perm -4000 -print | diff -u /etc/security/suid.list - # 检查空口令账户 awk -F: ($2 ) {print} /etc/shadow设置可执行权限sudo chmod x /etc/cron.daily/security-check对于需要实时告警的场景可以配置简单的邮件通知。安装mailx后在脚本中添加echo 系统安全检查报告 | mailx -s 每日安全报告 adminexample.com5. 性能优化效果验证与调优5.1 前后性能对比测试关闭auditd后应该进行系统性的性能评估。使用sysbench进行基础测试# CPU测试 sysbench cpu --cpu-max-prime20000 run # 内存测试 sysbench memory --memory-block-size1K --memory-total-size10G run # 文件IO测试 sysbench fileio --file-total-size5G prepare sysbench fileio --file-test-moderndrw run典型优化效果参考值测试项开启auditd关闭auditd提升幅度并发编译时间142s118s~17%MySQL事务吞吐1280TPS1560TPS~22%系统平均负载1.81.2~33%5.2 内核参数调优即使关闭了auditd仍可以通过调整内核参数进一步提升性能。编辑/etc/sysctl.conf# 减少虚拟内存压力 vm.swappiness 10 # 提高文件系统缓存 vm.vfs_cache_pressure 50 # 增加文件描述符限制 fs.file-max 65536应用设置sudo sysctl -p5.3 选择性审计方案如果完全关闭auditd不符合安全要求可以采用折中方案——按需启用审计。创建快捷命令alias start-auditsudo auditctl -e 1 sudo systemctl start auditd alias stop-auditsudo auditctl -e 0 sudo systemctl stop auditd在需要调查问题时临时启用start-audit # 重现问题 stop-audit对于长期运行但需要降低影响的系统可以限制auditd的CPU和内存使用。编辑/etc/systemd/system/auditd.service.d/limits.conf[Service] CPUQuota20% MemoryLimit512M然后重新加载配置sudo systemctl daemon-reload sudo systemctl restart auditd

相关文章:

别再让auditd拖慢你的麒麟系统!手把手教你排查并关闭这个审计服务

麒麟系统性能优化实战:auditd服务深度排查与替代方案 在麒麟系统的日常运维中,auditd这个默默运行的后台服务常常成为系统性能的"隐形杀手"。许多开发者突然发现系统响应变慢、内存占用飙升时,往往不会第一时间联想到这个看似无害的…...

别再只懂ls -l了!手把手教你用getfattr/setfattr玩转Linux文件隐藏属性

别再只懂ls -l了!手把手教你用getfattr/setfattr玩转Linux文件隐藏属性 在Linux系统中,文件权限和属性管理是每个开发者和管理员的必修课。大多数人熟悉 ls -l 展示的基础权限,但很少有人深入探索文件系统中那些不为人知的"隐藏技能&q…...

Ubuntu 22.04双网卡配置踩坑记:netplan apply报错‘默认路由冲突’的三种解法

Ubuntu 22.04双网卡路由冲突实战指南:从紧急修复到高阶策略当你为Ubuntu服务器配置双网卡时,netplan apply命令突然抛出"Conflicting default route declarations for IPv4"错误,这种场景对运维工程师来说再熟悉不过。本文将带你深…...

云服务器Nginx静态网站首屏慢的四层根因与优化方案

1. 为什么明明用了Nginx,静态网站首屏加载却要3秒以上?你有没有遇到过这种情况:在云服务器上用Nginx部署了一个纯HTMLCSSJS的静态站点,连数据库都不用,理论上应该毫秒级响应——结果打开首页,F12 Network面…...

Rust异步编程实战:构建高性能并发应用

引言 异步编程是构建高性能后端服务的关键技术。作为从Python转向Rust的开发者,我发现Rust的异步模型与Python有很大不同。Rust的异步编程基于协程和事件驱动,通过Tokio运行时实现高效的并发执行。本文将深入探讨Rust异步编程的核心概念、实践模式和性能…...

保姆级教程:在Ubuntu 20.04上从源码编译安装SUMO 1.19.0(含环境变量配置避坑指南)

从源码构建SUMO 1.19.0:Ubuntu 20.04深度编译指南与排错实战在交通仿真领域,SUMO(Simulation of Urban MObility)作为开源微观仿真工具链的核心,其源码编译安装能为研究者带来三大不可替代的优势:定制化模块…...

诺和新元在华两大重点项目在天津和太仓竣工启用 | 美通社头条

美通社消息:近日,全球领先的生物解决方案合作伙伴诺和新元(Novonesis)分别在天津经济技术开发区(TEDA)与江苏太仓举行重点项目竣工启用活动。诺和新元天津经开区项目竣工启用活动天津新行政办公楼项目是诺和新元在华运营体系的重要升级。本次项目的落成不…...

Rust内存管理模式:从所有权到智能指针的完整指南

引言 作为一名从Python转向Rust的后端开发者,我深刻体会到Rust内存管理的革命性设计。与Python的自动垃圾回收不同,Rust通过所有权系统在编译时保证内存安全,无需运行时开销。本文将深入探讨Rust的内存管理模式,从所有权规则到智…...

Windows 10/11 下彻底搞定 TesseractNotFoundError:从下载安装到配置环境变量(含中文包)

Windows 10/11 下彻底搞定 TesseractNotFoundError:从下载安装到配置环境变量(含中文包) 当你第一次尝试在Python项目中使用OCR功能时,那个红色的 TesseractNotFoundError 错误提示可能会让你感到沮丧。别担心,这不是…...

BL51链接器段名通配符使用技巧与工程实践

1. BL51链接器中段名通配符使用指南作为一名从事8051嵌入式开发十余年的老工程师,我经常需要处理代码段的精细布局问题。今天要分享的是BL51链接器中一个非常实用但容易被忽视的功能——段名通配符匹配。这个功能在项目代码量较大时尤其有用,能显著提升链…...

如何用Nvidia Geforce RTX 5060 Ti显卡进行本地Whisper语音转文字任务?

在Windows平台上,用你的RTX 5060 Ti 16GB显卡搭建本地Whisper语音转文字服务,主要有几种方式:从开箱即用的图形界面,到追求极致速度的命令行,再到能集成其他AI应用的API服务。我整理了详细的步骤,你可以根据…...

NVIDIA Geforce RTX 5060 Ti显卡能本地部署的哪些AI应用?

我为你整理了NVIDIA GeForce RTX 5060 Ti显卡的核心规格,以及它能在本地运行的常见AI模型和应用。 📋 RTX 5060 Ti 核心规格速览 这张卡是NVIDIA RTX 50系列中面向主流市场的一员,在AI方面最大的亮点是可选16GB显存版,这对本地运行…...

Keil µVision调试器内存操作技巧与应用

1. Vision调试器中的内存区域操作概述在嵌入式开发过程中,调试阶段经常需要对目标设备的内存区域进行各种操作。Keil Vision调试器提供了强大的内存操作功能,可以显著提高开发效率。作为一名长期使用Keil工具链的嵌入式开发者,我发现这些功能…...

实测天下工厂:用它找工厂客户,数据准不准、覆盖全不全?

做 B2B 销售的人都知道,找到一份"高质量工厂名单"有多难。 不是因为工厂数量少,而是因为现有渠道普遍存在一个结构性问题:工厂和非工厂混在一起,分不清楚。用通用企业查询工具检索某个行业,跑出来的结果里&a…...

FlexHEG:AI硬件加速器的自动化保障验证框架

1. FlexHEG技术体系概述FlexHEG(Flexible Hardware-Enabled Guarantees)是一套为AI硬件加速器设计的自动化保障验证框架。这个技术体系的核心目标是通过硬件和软件的协同设计,实现对AI计算工作负载的实时监控和策略合规性验证。在当前AI技术快…...

LLM结构化输出工程:让AI返回你想要的格式

为什么结构化输出是工程化的核心需求 “直接问模型,它会告诉你答案”——这在原型阶段没问题。但在生产系统中,你的下游代码需要的不是一段流畅的自然语言,而是可解析的、格式固定的结构化数据。一个用户信息提取API,调用方期望拿…...

AI Agent记忆系统工程:从短期记忆到长期知识的完整架构

为什么"记忆"是Agent工程化的核心难题 在2026年,构建一个能在单次对话中完成复杂任务的AI Agent已经相对成熟——LangGraph、AutoGen等框架提供了完善的工具链。但当我们试图构建一个能够跨会话学习、记住用户偏好、积累领域知识的AI应用时,挑…...

LLM可观测性实战:生产环境AI应用的监控体系建设

为什么LLM应用的监控与传统软件完全不同 传统软件监控关注的核心指标很清晰:响应时间、错误率、吞吐量、CPU/内存使用率。这些指标背后的系统行为是确定性的——同样的输入,永远产生同样的输出。LLM应用打破了这个假设。面对同样的用户输入:-…...

Vibe Coding工程化:从“感觉编程“到可落地的AI开发范式

一个需要正视的现象 2026年,“Vibe Coding"已经不是一个新鲜词汇。Andrej Karpathy在2025年提出这个概念时,描述的是一种完全依赖AI的编程体验:你描述意图,模型生成代码,你甚至不需要真正"读懂"代码就能…...

CentOS7最小化安装后,这3个必做的配置(换源、设静态IP、更新)一个都不能少

CentOS7最小化安装后的三大关键配置实战指南刚完成CentOS 7最小化安装的系统就像毛坯房——虽然基础框架已经就位,但距离真正"拎包入住"还有一段距离。作为运维人员,我们最迫切的需求是快速搭建一个稳定、高效的基础服务器环境。本文将聚焦三个…...

【字节跳动】Robix系统的底层技术参数配置

Robix 绝密底层裸数据 无修饰纯技术续档一、地址总线时序剥离源码 void addr_bus_timing_restore(void) {setup_hold_time_clr();strobe_delay_cancel();bus_wait_state_disable();addr_valid_mask_null(); } 总线时序原生参数地址建立保持时间清零 读写选通脉冲延时全部取消 总…...

【字节跳动】Robix系统的底层技术参数与源码机密档案

Robix 底层机密续档 纯裸数据无修饰一、内存寻址原生源码#define MEM_BASE_ADDR 0x80000000#define MEM_LIMIT_MASK 0x00000000uint64_t mem_unlock_range(uint64_t start,uint64_t end){mmu_page_protect_clear();high_addr_space_open();cache_origin_mode();dma_direct_acce…...

字节Seed基座GR3机器人的专属控制内核,具备柔性物体操控、人体姿态复刻、工业闭环作业等功能

全称:Gesture Real-Time Reinforcement Learning 全域实时姿态强化学习具身控制框架 内部代号:GR-RL V5.9.2 稳态正式版 隶属体系:字节Seed基座GR3机器人专属控制内核 核心用途:全品类柔性物体操控、人体仿生姿态复刻、工业高精度…...

UE5 BaseDeviceProfiles.ini深度解析:跨平台性能调优核心机制

1. 为什么一个ini文件值得花三天逐行精读——UE5跨平台性能配置的“隐形指挥官”很多人第一次在UE5项目里打开BaseDeviceProfiles.ini,看到满屏的[Android_Samsung_GalaxyS23]、[IOS_iPhone14Pro]、[Windows_NVIDIA_RTX4090]这类Section,下意识觉得&…...

WiFi感知技术在智能家居中的原理与应用

1. WiFi感知技术:重新定义智能家居环境感知在智能家居领域,环境感知一直是个技术难题。传统方案主要依赖摄像头、红外传感器(PIR)和毫米波雷达等专用设备,但这些方案要么存在隐私顾虑,要么安装复杂且成本高…...

微生物代谢建模与优化:从GEMs构建到工业应用

1. 微生物代谢建模与优化的协同设计方法在工业生物技术领域,微生物代谢建模已成为优化生物转化过程的核心工具。通过构建基因组尺度代谢模型(GEMs),研究人员能够系统分析微生物细胞内数百至数千个酶催化反应的相互作用网络。以丁酸…...

ARTX实时操作系统任务监控与调试实践

1. 实时任务监控需求解析在嵌入式实时操作系统(RTOS)开发中,任务调度监控是调试复杂系统的关键手段。ARTX-166作为一款面向C166架构的高级实时操作系统,其任务调度机制直接影响系统实时性能。当系统出现响应延迟或死锁时&#xff…...

Keil串口调试与程序共享端口的解决方案

1. 串口调试中的端口复用问题解析 在嵌入式开发过程中,使用Keil Vision的Monitor模式进行硬件调试时,开发板上的串口资源往往会被调试器独占。这个问题困扰过不少开发者——当我们需要在调试过程中通过串口输入测试数据时,却发现串口已经被Mo…...

基于SpringBoot的运动会报名与成绩录入系统毕业设计

博主介绍:✌ 专注于Java,python,✌关注✌私信我✌具体的问题,我会尽力帮助你。一、研究目的本研究旨在构建一个基于Spring Boot与Vue框架的运动会报名与成绩录入系统以解决传统体育赛事管理中存在的信息处理效率低下数据准确性不足以及资源分配不科学等问…...

国产系统(UOS/麒麟/方德)截图工具终极指南:从内置工具到第三方替代方案全解析

国产操作系统截图工具全攻略:从基础操作到高阶玩法在数字化办公时代,截图功能已成为日常工作中不可或缺的生产力工具。对于统信UOS、麒麟KOS、方德NFS等国产操作系统的用户而言,掌握系统内置截图工具的各项功能,并了解当内置工具无…...