imklog模块仅本地捕获内核日志并交由rsyslog处理,不直接发送;需先启用module(load="imklog"),再通过omfwd模块tcp转发至审计服务器,并在服务端用条件判断隔离存储。

imklog 模块本身不负责“发送”日志到审计服务器,它只在本地捕获内核日志(/proc/kmsg),并将其作为 syslog 消息输入 rsyslog 处理链。要实现“捕获并格式化输出至审计服务器”,需分两步:先用 imklog 正确接入内核日志,再通过 rsyslog 的转发能力(如 imtcp/imudp)将这部分消息可靠地发往远程审计服务器。
确保 imklog 正确加载并启用
imklog 是 rsyslog 内置模块,用于替代传统 klogd,直接读取内核环形缓冲区。它默认通常已启用,但需显式确认:
- 检查 /etc/rsyslog.conf 或 /etc/rsyslog.d/*.conf 中是否含以下行(无注释):
module(load="imklog") - 该模块无需额外端口或监听配置,启动后自动开始读取 /proc/kmsg;若系统使用 systemd-journald,需注意两者可能竞争读取——建议停用 journald 的 kernel logging(
sudo systemctl mask systemd-journald-kmsg.socket)或在 journald.conf 中设ForwardToKMsg=no,避免重复或丢失 - 验证是否生效:执行
logger -p kern.info "test kernel log"后,检查journalctl -t kernel或tail -n1 /var/log/messages是否出现对应条目
过滤并标记内核日志以便识别与路由
为便于审计服务器区分和归类,建议用 RainerScript 语法对内核消息加标签或重定向:
- 在配置文件中添加规则(例如写入 /etc/rsyslog.d/20-kernel-forward.conf):
if $syslogfacility-text == 'kern' then {<br>& stop<br>}
这表示:所有 facility 为 kern 的消息(即内核日志)进入该块处理,后续不再匹配其他规则 - 可进一步添加模板增强可读性:
$template KernelAuditFormat,"%timegenerated% %HOSTNAME% kernel[%pid%]: %msg%\n"<br>*.* :omfwd:192.168.10.50:514;KernelAuditFormat
其中 192.168.10.50 是审计服务器 IP,使用 TCP 转发(@@)更稳妥
配置可靠转发至审计服务器
仅靠 *.* @@audit-server:514 会把全部日志(包括 kern)一并发出,但缺乏优先级控制和断线保护。推荐组合配置:
- 启用 TCP 输出模块:
module(load="omfwd") - 定义专用队列(防止网络抖动丢内核日志):
action(type="omfwd" target="192.168.10.50" port="514" protocol="tcp" template="KernelAuditFormat"<br> queue.filename="kern_fwd_q" queue.maxdiskspace="100m"<br> queue.saveonshutdown="on" queue.type="LinkedList")
- 防火墙放行:确保客户端能访问审计服务器的 TCP 514 端口(
sudo firewall-cmd --add-port=514/tcp --permanent && sudo firewall-cmd --reload)
审计服务器端接收与隔离存储
在审计服务器上,需单独接收并落盘内核日志,避免混入其他消息:
- 启用 TCP 输入:
module(load="imtcp")<br>input(type="imtcp" port="514")
- 用条件判断只提取 kern 日志:
if $syslogfacility-text == 'kern' then /var/log/audit/kernel.log<br>& stop
- 配合 logrotate 定期归档,例如在 /etc/logrotate.d/kernel-audit 中写:
/var/log/audit/kernel.log {<br> daily<br> rotate 30<br> compress<br> missingok<br>}











