Ubuntu 17.10更新后出现audit daemon pid设置错误(Invalid argument)求助
你升级Ubuntu 17.04到17.10后遇到了audit daemon的相关错误,已经排查了/sbin/auditd的运行状态和/var/run的权限,接下来可以试试这些方向来进一步定位问题:
检查audit daemon的配置状态与文件
先快速获取audit daemon的运行状态,看是否有配置相关的错误提示:sudo auditctl -s如果状态输出里有异常,再去检查主配置文件
/etc/audit/auditd.conf,重点关注日志路径(log_file)、日志文件权限(log_group)、日志大小限制(max_log_file)这些参数——升级过程中系统可能自动更新了配置文件,导致原有设置失效。查看audit专属日志的详细错误
syslog里的audit错误信息通常比较简略,直接查看audit daemon自己的日志文件能拿到更具体的故障细节:sudo cat /var/log/audit/audit.log | grep -i error这里会显示比如权限不足、配置语法错误、内核交互失败等具体问题,帮你缩小排查范围。
确认内核audit模块是否正常加载
audit daemon依赖内核的audit模块,先检查模块是否已加载:lsmod | grep audit如果没有任何输出,说明模块未加载,尝试手动加载后重启服务:
sudo modprobe audit sudo systemctl restart auditd如果加载失败,可能是当前4.13.0-16-generic内核的编译配置里没开启audit支持,可以尝试升级到同系列的最新内核版本再试。
查看auditd服务的启动日志详情
用systemd的日志工具查看auditd启动时的完整流程,能直接看到启动失败的具体原因:sudo journalctl -u auditd -xe这里会展示服务启动时的依赖检查、配置读取、权限验证等所有步骤,很容易找到问题根源。
验证audit日志目录的权限
除了/var/run,audit daemon还需要读写/var/log/audit目录,检查这个目录的权限是否正确:ls -ld /var/log/audit正常权限应该是
root:root或root:adm,目录权限设置为700或750比较合理。如果权限不对,修改后重启服务:sudo chmod 700 /var/log/audit sudo chown root:root /var/log/audit sudo systemctl restart auditd
内容的提问来源于stack exchange,提问作者cnizzardini

