Linux 系统中怎么为高安全性服务器配置严格的日志审计策略

星丽同学_8275

星丽同学_8275

2026-10-02

201人浏览

原创

高安全性服务器日志审计需聚焦高危行为、防绕过篡改、保障可用可查:精准监控sudo执行、敏感文件读写、远程用户命令;规则持久化至/etc/audit/rules.d/并加固权限;启用enriched格式、合理轮转、时间同步与队列保护;联合auth.log交叉验证登录与操作行为。

linux 系统中怎么为高安全性服务器配置严格的日志审计策略

为高安全性服务器配置严格的日志审计策略,核心是精准捕获关键行为、防止日志被绕过或篡改,并确保日志可用、可查、可持续。不是记录越多越好,而是让每条审计事件都具备溯源价值。

聚焦高风险动作,避免无效日志泛滥

默认 auditd 规则会产生大量低价值系统调用日志(如 stat、getpid),不仅消耗 I/O 和磁盘空间,还掩盖真实线索。应只监控明确的高危行为:

  • 审计提权操作:用 -a always,exit -F path=/usr/bin/sudo -F perm=x -k sudo_exec 精准捕获 sudo 执行,比监听所有 execve 更轻量且可读性强
  • 监控敏感文件访问:对 /etc/shadow 设读取审计 -w /etc/shadow -p r -k shadow_read;对 /etc/passwd 和 /etc/group 启用写+属性变更 -w /etc/passwd -p wa -k etc_passwd
  • 追踪远程登录后行为:添加 -a always,exit -F arch=b64 -S execve -F auid!=4294967295 -k privileged_cmd,过滤掉内核线程(auid=-1)只记录真实用户命令执行
  • 注意架构兼容性:混合环境(x86_64 + i386 库)必须显式指定 -F arch=b64 或 -F arch=b32,否则一半系统调用会漏记

规则持久化与防篡改加固

临时规则(auditctl)重启即失效,且日志目录若权限宽松,攻击者可清空或替换:

Browser Setup (No-Root Linux)
Browser Setup (No-Root Linux)

在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...

下载
  • 将所有规则写入 /etc/audit/rules.d/10-critical.rules,格式与 auditctl -a 一致,确保 auditd 启动时自动加载
  • 执行 auditctl -D 清空旧规则后再加载新规则,避免策略冲突
  • 设置日志目录权限:chown root:root /var/log/audit/ && chmod 700 /var/log/audit/,禁止非 root 用户读写
  • 在 /etc/audit/audit.rules 中确认无重复或冲突规则,可用 augenrules --check 验证语法

日志可靠性与可追溯性保障

日志存在≠能用。高安全场景下必须保证不丢、不乱、不模糊:

  • 启用 ENRICHED 日志格式:在 /etc/audit/auditd.conf 中设 log_format = ENRICHED,自动解析 UID/GID/系统调用名,避免人工查数字 ID
  • 控制轮转与容量:max_log_file = 100(MiB),max_log_file_action = ROTATE,num_logs = 10,防止单文件过大导致分析卡顿或丢失
  • 同步系统时钟:timedatectl set-ntp true,并用 chrony 或 ntpd 对齐可信时间源,确保多机日志时间线一致
  • 启用队列保护:q_depth = 4000(默认 2000),配合 auditctl -s | grep queue 监控使用率,超 80% 就需扩容

与认证日志交叉验证,构建完整行为链

audit.log 记录“谁执行了什么系统调用”,但不包含登录上下文;/var/log/auth.log 或 /var/log/secure 补全“谁从哪来、是否成功登录”:

  • 发现可疑命令(如 ausearch -m execve -i --start yesterday | grep -E "(curl|wget|python)"),立刻反查对应时间窗口的 auth.log 中的登录 IP 和用户
  • 用 last -aiF 查登录历史,结合 ausearch -m login -i --start today 比对 session ID,确认是否为合法会话内的操作
  • 对失败登录高频 IP,联动 fail2ban 自动封禁,并在 journalctl -u sshd --since "2 hours ago" 中定位原始连接详情

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2612

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

876

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

769

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

394

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2376

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4352

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

707

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习