You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Fedora 40中auditctl无法按预期审计文件的创建、编辑与删除操作

Fedora 40中auditctl无法按预期审计文件的创建、编辑与删除操作

特别感谢@Romeo Ninov的热心帮助!我之前在配置文件审计规则的时候,犯了好几个关键错误,导致auditctl没法正常工作:

  • 针对RedHat系的系统(包括Fedora 40),正确添加审计规则的文件应该是/etc/audit/rules.d/audit.rules,我之前找错了配置路径
  • 新规则添加后,需要执行service auditd restart命令重启audit服务才能生效,我之前用了错误的重启方式
  • 想要搜索对应审计记录时,应该用ausearch -k testing命令来匹配规则里设置的关键词,之前的搜索命令不对
  • 必须删除/etc/audit/rules.d/audit.rules中的-a task,never规则,这条规则会直接抑制所有启动任务的系统调用审计,等于把审计功能给关了一大半

后来我修正了配置,在/etc/audit/rules.d/audit.rules里添加了正确的审计规则,但遇到了没法用systemctl restart auditd重启服务的问题,所以干脆直接重启了系统。目前我的规则文件内容如下:

root@localhost:~# cat /etc/audit/rules.d/audit.rules
## This set of rules is to suppress the performance effects of the
## audit system. The result is that you only get hardwired events.
-D

## This suppresses syscall auditing for all tasks started
## with this rule in effect.  Remove it if you need syscall
## auditing.
-a task,never

-w /root/testing/ -p rwxa -k testing

备注:内容来源于stack exchange,提问作者ildvzg68472

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 12:59:52