# IGNORE:忽略max_log_file设置的限制,继续写log文件 # SYSLOG:向syslog中写入一条warning # SUSPEND:auditd不再写log文件,但是auditd继续运行 # ROTATE:分多个log文件,一个log文件达到上限后在创建一个新的不同名字的log文件 max_log_file_action = ROTATE # log_file文件所在的分区空闲空间少于这个设定的值时,...
max_log_file_action:当达到了日志的最大size后,需要执行的动作,设置为KEEP_LOGS时,可以避免日志被重写。我们先看下如下的记录: linux-xdYUnA:/var/log/audit # ll total36496-rw---1root root3780142Mar3109:32audit.log-r---1root root8388893Mar3017:40audit.log.1-r---1root root8388625Mar3017:39au...
log_file=/var/log/audit/audit.log #指定日志记录文件组 log_group=root #指定日志格式,默认 ENRICHED 将解析所有uid、gid、syscall、体系结构和套接字地址信息同时意味着需要更大的空间,更适合用于日常审计和调查活动。 # RAW 格式:只包含原始的系统调用信息,不包含额外的上下文信息,以减少日志文件大小和性能开销...
max_log_file_action=ROTATE# 指定确定守护进程对内部队列溢出的动作,默认是 syslog,其他可选值 ignore,single,and halt.overflow_action=SYSLOG# 设置日志文件是否使用主机名称(NONE:无、HOSTNAME、FQD:DNS解析、NUMERIC:IP地址、USER:自定义字符串) name_format=NONE# 设置audit服务主机名称(当 name_format 设置为...
* change audit log file into json format * pass unit test * fix it error * fix merge error * rerun * rerun * update docs for log * fix pr comment * fix pr comment * fix coding style * fix pr comment * fix permission mode * add prefix for audit log file * add audit log readab...
audit.log.maxfilesize} log4j.appender.RFAAUDIT.MaxBackupIndex=${hdfs.audit.log.maxbackupindex} 审计日志的接口及实现 Namenode开放了AuditLogger接口,并定义抽象类HdfsAuditLogger 实现AuditLogger,默认提供实现类DefaultAuditLogger。构造FSNamesystem时通过initAuditLoggers(Configuration conf)方法创建AuditLogger列表。在...
max_log_file_action = ROTATE 清单2 是笔者在 CentOS 7 下的配置,其他参数可以选择缺省值。 auditctl 命令简介 auditctl 命令是 Linux 用户空间审计系统的最主要的部分,命令格式: auditctl [选项] filter,action -S syscall -F condition -k label ...
max_log_file=6#设置日志文件到达最大值后的动作,这里选择 ROTATE(轮询)max_log_file_action=ROTAT 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. auditctl命令 AI检测代码解析 auditctl[选项]filter,action-Ssyscall-Fcondition-klabe ...
例如,如果配置的audit_log_file值为audit.log,则有效文件名是下表中的值之一。 一组函数支持对控制日志行为、加密密码和日志文件读取的过滤定义进行操作 audit_log_filter_set_filter(): 定义过滤器。 audit_log_filter_remove_filter(): 删除过滤器。
表4.5. file-audit-log 属性 属性描述 Autoflush 指定输出流是否在每个审计事件后清除。如果没有定义属性,则 同步 的属性值是默认值。 编码 指定审计文件编码。默认值为 UTF-8。可能的值如下: UTF-8 UTF-16BE UTF-...