Fedora 40中auditctl无法按预期审计文件的创建、编辑与删除操作
Fedora 40中auditctl无法按预期审计文件的创建、编辑与删除操作
特别感谢@Romeo Ninov的热心帮助!我之前在配置文件审计规则的时候,犯了好几个关键错误,导致auditctl没法正常工作:
- 针对RedHat系的系统(包括Fedora 40),正确添加审计规则的文件应该是
/etc/audit/rules.d/audit.rules,我之前找错了配置路径 - 新规则添加后,需要执行
service auditd restart命令重启audit服务才能生效,我之前用了错误的重启方式 - 想要搜索对应审计记录时,应该用
ausearch -k testing命令来匹配规则里设置的关键词,之前的搜索命令不对 - 必须删除
/etc/audit/rules.d/audit.rules中的-a task,never规则,这条规则会直接抑制所有启动任务的系统调用审计,等于把审计功能给关了一大半
后来我修正了配置,在/etc/audit/rules.d/audit.rules里添加了正确的审计规则,但遇到了没法用systemctl restart auditd重启服务的问题,所以干脆直接重启了系统。目前我的规则文件内容如下:
root@localhost:~# cat /etc/audit/rules.d/audit.rules ## This set of rules is to suppress the performance effects of the ## audit system. The result is that you only get hardwired events. -D ## This suppresses syscall auditing for all tasks started ## with this rule in effect. Remove it if you need syscall ## auditing. -a task,never -w /root/testing/ -p rwxa -k testing
备注:内容来源于stack exchange,提问作者ildvzg68472
相关产品推荐
相关产品推荐

