免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2342 | 回复: 5
打印 上一主题 下一主题

[求助] 更改内核审计日志文件记录位置如何才能生效? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2013-05-27 11:51 |只看该作者 |倒序浏览
在/etc/rc.d.config/auditing 文件里将 PRI_AUDFILE改为/tmp/secure/audfile1 将SEC_AUDFILE改为/tmp/secure/audfile2 ,重启服务器
然后没有生效。
然后我
#audsys -f
#audsys -n -c /tmp/secure/audfile1 -s 10000 -x /tmp/secure/audfile2 -z 10000
然后发现日志文件产生在指定位置了。
请问,为啥更改auditing配置文件没有生效?
现在用audsys命令更改后,下次服务器重新启动后日志文件是不是仍然产生在原来的位置啊?

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
2 [报告]
发表于 2013-05-27 15:56 |只看该作者
下面这个参数也需要设置一下,然后重启系统才能把审计服务重新拉起来。
AUDITING=0

评分

参与人数 1可用积分 +5 收起 理由
lbseraph + 5 谢谢积极回复!

查看全部评分

论坛徽章:
48
15-16赛季CBA联赛之青岛
日期:2021-01-07 13:41:2315-16赛季CBA联赛之上海
日期:2020-12-01 18:02:0720周年集字徽章-20	
日期:2020-10-28 14:14:2620周年集字徽章-20	
日期:2020-10-28 14:04:3015-16赛季CBA联赛之天津
日期:2020-10-18 22:51:412016猴年福章徽章
日期:2016-02-18 15:30:3415-16赛季CBA联赛之北控
日期:2015-12-22 13:30:48操作系统版块每日发帖之星
日期:2015-12-07 06:20:00操作系统版块每日发帖之星
日期:2015-09-04 06:20:002015亚冠之德黑兰石油
日期:2015-08-05 18:46:082015年亚洲杯之巴勒斯坦
日期:2015-04-19 10:42:502015年亚洲杯之巴林
日期:2015-04-09 08:03:23
3 [报告]
发表于 2013-05-27 18:39 |只看该作者
要在启动后生效的话,要在配置文件/etc/rc.d.config/auditing里面,设置AUDITING=1才可以。这也能解释你为什么第一次重启后没生效,用命令只是临时生效。要想下次也生效的话,要在配置文件/etc/rc.d.config/auditing里面设AUDITING=1。

论坛徽章:
0
4 [报告]
发表于 2013-05-28 10:27 |只看该作者
回复 3# lbseraph
忘记说了,前期已经设置AUDITING=1了,而且审计已经启动了
现在是想更改下审计日志放的位置。

   

论坛徽章:
48
15-16赛季CBA联赛之青岛
日期:2021-01-07 13:41:2315-16赛季CBA联赛之上海
日期:2020-12-01 18:02:0720周年集字徽章-20	
日期:2020-10-28 14:14:2620周年集字徽章-20	
日期:2020-10-28 14:04:3015-16赛季CBA联赛之天津
日期:2020-10-18 22:51:412016猴年福章徽章
日期:2016-02-18 15:30:3415-16赛季CBA联赛之北控
日期:2015-12-22 13:30:48操作系统版块每日发帖之星
日期:2015-12-07 06:20:00操作系统版块每日发帖之星
日期:2015-09-04 06:20:002015亚冠之德黑兰石油
日期:2015-08-05 18:46:082015年亚洲杯之巴勒斯坦
日期:2015-04-19 10:42:502015年亚洲杯之巴林
日期:2015-04-09 08:03:23
5 [报告]
发表于 2013-05-28 11:56 |只看该作者
是不是第一次的时候/tmp/secure/audfile1和/tmp/secure/audfile2这两个文件没有创建过的?我觉得你下次重启应该会在原来位置的了(你配置文件是这样写的)。

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
6 [报告]
发表于 2013-05-28 15:47 |只看该作者


# Note:  Settings to PRI_AUDFILE, PRI_SWITCH, SEC_AUDFILE and SEC_SWITCH
# only have effect during first time starting up auditing subsystem.
# To get the most current and effective settings to these parameters,
# use audsys(1m).

看来这个配置文件的生命周期只有一次
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP