GNU/Linux >> Tutoriales Linux >  >> Cent OS

Configuración de regla de auditoría no reflejada:cómo solucionar problemas

El problema

Hemos agregado nuevas reglas de auditoría al archivo de configuración /etc/audit/rules.d/audit.rules como se muestra a continuación:

# vi /etc/audit/rules.d/audit.rules
-a always,exit -F arch=b64 -S adjtimex -S settimeofday -S stime -S clock_settime -k time-change
-a always,exit -F arch=b64 -S sethostname -S setdomainname -k system-locale

Pero, estas configuraciones no se reflejan.

# auditctl -l
No rules
Nota :en CentOS/RHEL 6, el archivo de configuración es /etc/audit/audit.rules en lugar de /etc/audit/rules.d/audit.rules.

La solución

1. Lo primero que debe verificar aquí es la sintaxis de la regla y corregirla si es incorrecta. Por ejemplo, puede ejecutar manualmente la regla que ha configurado en el archivo de configuración. Debería ver el error de sintaxis en la línea de comando cuando ejecuta el comando. Por ejemplo:

# auditctl -a always,exit -F arch=b64 -S adjtimex -S settimeofday -S stime -S clock_settime -k time-change
Syscall name unknown: stime
The audit system is in immutable mode, no rule changes allowed

2. Corrija el argumento de la regla “-S time” y reinicie el sistema. Se requiere reiniciar para deshabilitar el modo inmutable auditd.

3. Después del reinicio, se reflejará toda la regla de auditoría.

# auditctl -l
-a always,exit -F arch=x86_64 -S adjtimex,settimeofday,time,clock_settime -F key=time-change
-a always,exit -F arch=x86_64 -S sethostname,setdomainname -F key=system-locale

Si configura la sintaxis incorrecta en el archivo de configuración /etc/audit/rules.d/audit.rules, auditd detendrá el registro de la regla. Por lo tanto, todas las reglas después de la línea de sintaxis incorrecta no se reflejarán.


Cent OS
  1. Cómo vaciar las reglas de iptables

  2. ¿Cómo encontrar si la configuración NUMA está habilitada o deshabilitada?

  3. Cómo excluir un archivo/directorio de las reglas de auditoría

  4. Cómo establecer el valor "dev_loss_tmo" de forma persistente utilizando la regla Udev

  5. ¿Por qué mi crontab no funciona y cómo puedo solucionarlo?

Cómo configurar IP estática en CentOS 8 (CLI)

Cómo configurar el firewall de Iptables en CentOS

Cómo arreglar el comando Ifconfig no encontrado en CentOS 7

Cómo instalar Nginx en Ubuntu 20.04 LTS

Cómo:Configuración básica de archivos de IPTables

Cómo migrar las reglas de iptables de CentOS/RHEL 6 a CentOS/RHEL 7 firewalld