0

0

Linux如何审计用户操作?auditd日志监控指南

P粉602998670

P粉602998670

发布时间:2025-07-01 12:42:02

|

717人浏览过

|

来源于php中文网

原创

linux如何审计用户操作?auditd日志监控指南

Linux系统中,用户操作审计是一个重要的安全需求,尤其是在服务器环境里。如果你想知道某个用户在系统上执行了哪些命令、访问了哪些文件,或者系统资源被如何使用,auditd就是你该用的工具

Linux如何审计用户操作?auditd日志监控指南

什么是auditd?

auditd 是 Linux 审核子系统的核心组件,它能记录系统调用、文件访问、用户行为等事件。不像 syslog 那样只是记录服务日志,auditd 的重点是安全相关的事件追踪,适合用于合规性检查和事后调查。

Linux如何审计用户操作?auditd日志监控指南

它的优势在于:

  • 可以跟踪特定用户或程序的行为
  • 日志结构清晰,便于分析
  • 支持规则配置,灵活控制监控范围

安装 auditd 很简单,在大多数发行版上只需要运行:

Linux如何审计用户操作?auditd日志监控指南
sudo apt install auditd   # Debian/Ubuntu
sudo yum install audit    # CentOS/RHEL

安装完成后,auditd 会自动启动并开始记录默认的一些事件。

如何启用用户操作审计?

要让 auditd 监控用户操作,需要配置审核规则。这里有几个常用场景:

监控指定用户的命令执行

你可以为某个用户添加规则,比如监控用户 john 执行的所有命令:

sudo auditctl -w /bin/ -p war -k user_john_bin
sudo auditctl -w /usr/bin/ -p war -k user_john_usrbin

这样可以监控这个用户对常用命令目录的访问情况。

记录所有用户的终端命令(带参数)

如果想记录每个用户执行的具体命令及其参数,可以通过如下方式设置:

RoomGPT
RoomGPT

使用AI为每个人创造梦想的房间

下载
sudo auditctl -a exit,always -F arch=b64 -S execve
sudo auditctl -a exit,always -F arch=b32 -S execve

这条规则会让 auditd 捕获每次执行的命令,并记录到日志中。查看这些日志可以用 ausearch 命令:

sudo ausearch -sc EXECVE

这样就能看到所有通过 execve 系统调用执行的命令,包括参数。

怎么看auditd的日志?

auditd 默认的日志位置通常是 /var/log/audit/audit.log。直接打开这个文件你会觉得内容很乱,建议使用 ausearchaureport 工具来解析。

使用 ausearch 查找特定事件

比如查找某个时间段内的登录失败记录:

sudo ausearch -m USER_LOGIN -ts today

或者查找某个用户的操作:

sudo ausearch -u john

使用 aureport 生成报告

如果你想看看最近一天都有哪些系统调用发生过,可以用:

sudo aureport --syscall -ts yesterday

这会生成一个汇总报告,方便快速浏览。

几个实用建议

  • 日志保存时间:auditd 默认不会轮转日志太久,建议配合 logrotate 设置保留策略。
  • 远程日志中心:对于关键系统,最好将日志发送到远程服务器,防止本地篡改。
  • 避免过度监控:虽然可以监控一切,但开启太多规则会影响性能,建议只关注关键路径。
  • 结合其他工具:如 fail2ban、syslog 分析器等,构建完整的安全监控体系。

基本上就这些。auditd 功能强大但配置略复杂,刚开始用的时候可能得反复试几遍才能找到最合适的规则。不过一旦配置好,它就是你排查问题和保障安全的好帮手。

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1343

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

698

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

293

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

772

2023.07.05

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

571

2023.07.06

linux删除文件夹的方法
linux删除文件夹的方法

linux删除文件夹的方法:1、使用rm -r命令;2、使用rm -rf命令;3、使用find命令结合rm命令;4、使用图形界面。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

970

2024.02.23

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

544

2023.07.20

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

295

2023.07.20

虚拟号码教程汇总
虚拟号码教程汇总

本专题整合了虚拟号码接收验证码相关教程,阅读下面的文章了解更多详细操作。

25

2025.12.25

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 6.1万人学习

Git 教程
Git 教程

共21课时 | 2.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号