auditd服务
1、简介auditd是一个独立于rsyslog的专用日志系统,/var/log/audit/audit.log日志有auditd守护进程产生和管理。auditd配置文件:/etc/audit/auditd.conf(主配置文件)、/etc/audit/rules.d/audit.rules(审计规则)auditd直接与内核的审计子系统(kauditd)交互,kauditd会生成原始审计事件,auditd守护进程负责接收这些事件,并将其直接写入自己的日志文件。这个过程是独立于rsyslog的,所以你在rsyslog的配置文件中找不到它。特殊情况:当auditd未运行时,如果你的系统没有启动auditd服务,那么内核的审计时间会退而求其次,发送给syslog,这时你才能在/var/log/messages这类文件里看到审计信息。systemd-journald是“中间人”角色,在现代linux系统中,systemd-journald也会从内核获取审计日志,并将其转发给rsyslog。不过,只要auditd在运行,它仍然是写入/var/log/audit/audit.log的主要服务。如果你想完全禁止审计日志进入rsyslog,可以通过systemctl mask systemd-journald-audit.socket命令来组织这个转发过程。ausearch命令属于audit软件包,由linux审计系统提供,主要用于分析/var/log/audit/audit.log日志文件。是一个用于查询linux审计守护进程(auditd)日志的强大工
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2554111.html
如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!