成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何使用auditd來監控Linux數據中心服務器上的事件?

譯文
系統 Linux 數據中心
借助auditd,你可以更輕松地監控Linux服務器上的事件。

【51CTO.com快譯】借助auditd,你可以更輕松地監控Linux服務器上的事件。

 

Linux Auditing System是便于系統管理員為數據中心服務器上的幾乎每個操作創建日志規則的一種好方法。使用該系統意味著可以通過日志文件,跟蹤事件、記錄事件,甚至檢測濫用或未經授權的活動。審查守護程序(auditd)讓你可以選擇監控服務器上的哪些操作(而不是監控所有操作),不會干擾標準的日志工具(比如syslog)。

auditd方面要注意的一個地方是,它實際上沒有為系統添加任何額外的安全性。相反,它為你提供了跟蹤服務器上出現的任何違規的方法,以便可以針對濫用行為采取操作。

有了該工具,管理員可以通過命令行創建規則,監控眾多系統和服務。auditd在內核層面運行,因此你可以訪問所需的任何服務。auditd系統適用于大多數Linux發行版,但我將在Ubuntu Server 18.04上演示其用法。

你需要什么?

你只需要Linux服務器(或桌面版,如果你愿意)以及擁有sudo權限的用戶帳戶。這些準備到位后,不妨看看auditd是如何工作的。

安裝

auditd很可能已經安裝在了你的計算機上。要是未安裝,可以使用該命令安裝它:

  1. sudo apt-get install auditd -y 

安裝完畢后,確保使用以下命令來啟動并啟用系統:

  1. sudo systemctl start auditd 
  2. sudo systemctl enable auditd 

配置auditd

auditd的配置在單個文件中處理(而規則在一個完全獨立的文件中處理)。雖然默認值足以滿足大部分要求,但你可以通過執行該命令來配置系統:

  1. sudo nano /etc/audit/audit.conf 

在該文件中,你可能需要配置以下條目:

  • 日志文件的位置在log_file = /var/log/audit/audit.log這一行中配置。
  • 要在服務器上保留的日志數量在num_logs = 5這個條目中配置。
  • 在max_log_file = 8這一行配置***日志文件大小(以MB為單位)。

如果你對該配置進行了任何更改,需要使用該命令重啟auditd:

  1. sudo systemctl restart auditd 

創建規則

要做的***件事是確保你從干凈的狀態開始入手。執行命令:

  1. sudo auditctl -l 

上述命令應顯示沒有規則(圖A)。

 

圖A:我們為auditd確保干凈的狀態

不妨創建一個規則,監控/etc/passwd和/etc/shadow是否有任何變化。我們想要創建規則,以便監控某個特定路徑,并觀察該文件的寫入權限屬性有無更改。換句話說,如果惡意用戶更改了passwd文件和shadow文件的寫入權限,將被記入日志。為此,我們將執行命令:

  1. sudo nano /etc/audit/rules.d/audit.rules 

在該文件的底部,添加以下兩行:

  1. -w /etc/shadow -p wa -k shadow 
  2. -w /etc/passwd -p wa -k passwd 

對上述行分解如下:

  • -w是要關注的路徑。
  • -p是要監控的權限。
  • -k是規則的鍵名。

至于權限,它有點類似標準Linux,增加了一項:

  • r -讀取
  • w-寫入
  • x-執行
  • a-文件屬性(所有權或權限)的變化

在本例中,我們想查看文件的寫入權限(w),看看屬性(a)有無任何變化,因此我們的權限將是wa。

一旦我們添加了兩個新規則,保存并關閉文件,然后使用該命令重啟auditd:

sudo systemctl restart auditd

你現在應該能夠通過執行該命令來查看列出的新規則(圖B):

  1. sudo auditctl -l 

 

圖B:我們的新規則已到位

查看auditd日志文件

可以通過執行該命令來查看auditd日志文件中的每個條目:

  1. less /var/log/audit/audit.log 

你很快會發現文件塞滿了諸多條目。幸好有更簡單的方法。因為我們在規則中包含了鍵名,我們可以使用內置的auditd搜索工具僅查看包含passwd或shadow鍵名的條目。想查看包含passwd鍵名的任何條目,執行該命令:

  1. ausearch -k passwd 

你應該會看到列出的任何條目,包含指定的鍵名(圖C)。

 

圖C:passwd鍵名目前為止顯示了兩個條目

假設你添加一個新用戶(使用sudo adduser命令)。因為你需要為該用戶創建密碼條目(寫入到/etc/passwd),它將出現在我們的ausearch -k passwd搜索命令中(圖D)。

 

圖D:為新用戶創建了一個新密碼,并使用auditd記入日志

ausearch工具功能很強大。想了解有關其用法的更多信息,務必通過man ausearch命令閱讀參考手冊頁。

這就是在數據中心Linux服務器上使用auditd的要點。現在你有方法監控需要觀察的任何系統或服務了。

原文標題:How to monitor events on your Linux data center servers with auditd,作者:Jack Wallen

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

責任編輯:武曉燕 來源: 51CTO
相關推薦

2020-06-01 10:51:54

數據中心IT技術

2019-05-09 08:00:14

Linux服務器安全僵尸網絡

2017-05-28 09:00:23

數據中心服務器超融合

2015-11-06 14:56:49

數據中心服務器節能

2024-01-10 07:51:02

數據中心服務器機架

2011-07-27 14:41:26

數據中心服務器云計算

2022-11-16 09:49:28

數據中心服務器

2013-04-24 09:07:22

GoogleLinux數據中心

2012-06-01 09:48:51

數據中心服務器定制化

2018-05-28 10:32:38

數據中心服務器布線

2009-02-09 17:58:00

數據中心服務器機柜

2018-05-18 08:30:35

數據中心服務器機架

2012-06-11 15:03:46

Linux數據中心

2012-10-29 11:03:33

機房布線數據中心服務器

2009-07-16 14:09:50

刀片機架數據中心

2011-11-04 10:03:36

數據中心服務器思科

2021-02-23 08:32:10

服務器

2012-08-24 09:36:05

2017-07-05 16:23:25

2013-08-19 14:31:01

蘋果iCloud數據中心
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久精彩视频 | 青草久久免费视频 | 毛片入口 | 伊人春色在线观看 | 97久久精品午夜一区二区 | 欧美 日韩 在线播放 | 久久久性色精品国产免费观看 | 国产一区免费 | 免费成人毛片 | 欧美日韩久久久 | 少妇午夜一级艳片欧美精品 | av大片 | 国产成人av电影 | 亚洲手机在线 | 天天澡天天狠天天天做 | 成人欧美一区二区三区1314 | 成人激情视频在线观看 | 日韩三级 | 成年人精品视频在线观看 | 国产成人精品免费 | 国产免费一区二区三区最新6 | 国产一区二区在线免费观看 | 色综合av | 新91 | 婷婷综合五月天 | 欧美日韩在线一区二区 | 一级片av | 91福利在线观看 | 国产成人久久av免费高清密臂 | 精品欧美乱码久久久久久1区2区 | 亚洲综合大片69999 | 91色视频在线观看 | 成人精品视频在线观看 | 欧美激情区 | 久久久av一区 | 亚洲视频三区 | 午夜国产 | 国产91久久久久蜜臀青青天草二 | 亚洲高清在线免费观看 | 91在线精品视频 | 久久精品小视频 |