Auditd 与 nftables 通过外部脚本协同实现“检测-决策-阻断”闭环:Auditd 捕获提权行为并打标,脚本解析日志后动态调用 nftables 封禁,支持超时自动清理与白名单豁免,全程秒级响应且无需重启服务。

Auditd 与 nftables 本身不直接通信,但可以组成“检测-决策-阻断”闭环:auditd 负责捕获提权行为(如 execve 调用 setuid 程序、capset 权限变更、sudo/su 登录),通过规则触发日志;外部脚本解析日志后,调用 nftables 动态添加封禁规则。整个过程无需重启服务,响应延迟通常在秒级。
用 Auditd 捕获关键提权信号
Auditd 是内核级审计框架,能精确监控系统调用和权限变化。重点监听以下行为:
- 执行已设 setuid/setgid 的二进制文件(如 /usr/bin/passwd、/bin/su):用 -a always,exit -F path=/usr/bin/sudo -F perm=x -k sudo_exec
- 调用 capset() 或 prctl(PR_SET_SECUREBITS) 修改能力集:用 -a always,exit -F arch=b64 -S capset,prctl -k priv_escalation
- sudo/su 成功登录后启动的 shell 进程:配合 -F auid!=uid 区分真实用户与切换身份
- 非 root 用户尝试写入 /etc/shadow、/etc/passwd 或加载内核模块(insmod/modprobe)
所有规则建议统一打上 -k privilege_abuse 标签,便于后续日志过滤。
用脚本桥接 auditd 日志与 nftables 动作
auditd 生成的日志可通过 ausearch -m execve -i -ts recent 或实时流式消费 audispd + custom plugin 获取。推荐轻量方案:
- 用 tail -F /var/log/audit/audit.log | grep --line-buffered "key=privilege_abuse" 实时监听
- 提取源 IP(若为远程提权)、UID、可执行路径、命令行参数
- 对命中规则的 IP 执行:nft add element ip filter blacklist { $IP timeout 30m }
- 若需更细粒度控制(如仅封禁该用户发起的连接),可创建带 UID 标签的 hash 集合,并结合 cgroup 或 conntrack 辅助识别进程上下文
用 nftables 规则链实现精准拦截
仅靠黑名单 IP 不足以防御本地提权后的横向动作,需叠加多层匹配:
- 在 input 链开头加入:nft add rule ip filter input ip saddr @blacklist drop
- 对已建立连接中出现异常行为(如非预期端口 outbound)做二次限制:nft add rule ip filter output ct state established ip protocol tcp tcp dport != {22,443,80} @suspicious_uids drop
- 利用 ct helper ftp/sip 或自定义 ct label 标记可疑会话,后续规则可基于 label 做快速决策
- 避免规则爆炸:所有动态添加元素均启用 timeout,并定期清理过期项(nft flush set ip filter blacklist 可选)
补充可观测性与防误杀机制
全自动拦截易引发业务中断,必须加入缓冲与确认环节:
- 首次检测不立即封禁,先记录到独立日志并触发告警;连续 2 次同类行为再执行 nft 插入
- 封禁前检查该 IP 是否在白名单(如运维跳板机网段),可用 @whitelist 集合做排除匹配
- 所有 nftables 修改操作记录到 /var/log/nft-audit.log,含时间戳、触发事件摘要、操作人(脚本名)
- 配合 nflog prefix "priv-block:" 输出被拦包详情,供 ulogd2 或 eBPF 工具做深度分析

















