auditd无2gb硬限制,但需通过max_log_file=100mb、num_logs=20、rotate策略及logrotate双重轮转、独立分区配额(2gb硬限)实现主动防护,防止日志膨胀影响性能与安全响应。

auditd 本身不直接限制单个日志文件为“2GB物理限制”,但实际中,当 /var/log/audit/audit.log 接近或超过 2GB 时,可能触发文件系统(如 ext4)的旧版本限制、logrotate 处理异常、或备份/传输工具兼容性问题。更关键的是:过大的日志文件会拖慢 ausearch 查询、增加磁盘 I/O 压力,并在紧急响应时难以快速定位事件。真正有效的防突破策略是“主动截断+多层防护”,而非等待达到 2GB。
设置 auditd 内置轮转阈值
编辑 /etc/audit/auditd.conf,强制控制单文件体积和生命周期:
-
max_log_file = 100:设为 100 MB(远低于 2GB),确保单文件始终可控 -
num_logs = 20:保留最多 20 个轮转文件,总容量约 2GB,留出缓冲余量 -
max_log_file_action = ROTATE:到达上限立即轮换,不暂停也不丢弃 -
space_left = 500和admin_space_left = 200:单位 MB,分别设定“预警”和“强制保护”磁盘剩余空间,防止日志写满根分区
修改后执行 sudo systemctl restart auditd 生效。
用 logrotate 补充精细化切分
auditd 的 ROTATE 机制较基础,logrotate 可提供时间维度+大小双重触发、压缩归档、自动清理等能力:
- 创建
/etc/logrotate.d/audit,内容如下:
daily
maxsize 100M
rotate 20
compress
delaycompress
missingok
notifempty
create 0600 root root
sharedscripts
postrotate
/bin/systemctl kill --signal=SIGHUP auditd 2>/dev/null || true
endscript
}
-
maxsize 100M与 auditd 的max_log_file协同,任一条件满足即轮转,防攻击突增 -
postrotate发送SIGHUP是必须项——让 auditd 关闭当前文件句柄并打开新audit.log,避免日志丢失 -
delaycompress防止刚轮出的文件被立刻压缩,规避 auditd 写入冲突
隔离存储 + 磁盘配额兜底
仅靠轮转不够,需从存储层阻断无限增长可能:
- 将
/var/log/audit挂载到独立分区(推荐 XFS),例如/dev/sdb1 /var/log/audit xfs defaults,usrquota 0 0 - 启用配额:
quotacheck -cum /var/log/audit,然后对 root 设硬限制:setquota -u root 0 2097152 0 0 /var/log/audit(2GB 硬上限,单位 KB) - 配合 auditd.conf 中的
space_left_action = email或exec,在磁盘告警时自动通知或执行清理脚本
验证与日常检查要点
- 运行
sudo auditctl -s | grep logs确认num_logs和max_log_file已加载 - 手动触发轮转测试:
sudo logrotate -f /etc/logrotate.d/audit,检查ls -lh /var/log/audit是否生成新文件且权限正确(0600) - 模拟写入压力:
for i in {1..500}; do sudo touch /tmp/test$i; done,观察是否在 100MB 内触发轮转 - 查最近审计事件:
ausearch -m avc -ts recent | head -5,确认日志流未中断











