CentOS服务器访问日志审计需整合auditd内核级监控、rsyslog系统日志转发和用户操作留痕,覆盖登录认证、敏感文件访问及网络连接三类行为,通过永久规则配置、远程日志集中存储与ausearch/aureport高效分析实现不可抵赖的全程追溯。

CentOS 服务器访问日志审计不是单指 Web 访问(如 Apache/Nginx 的 access.log),而是围绕“谁、何时、从哪、做了什么”这一核心,系统性记录并追踪所有关键访问行为。重点在于内核级审计(auditd)+ 系统日志(rsyslog)+ 用户操作留痕三者协同,而非仅依赖某个服务的日志文件。
明确审计范围:不只是 HTTP 请求
访问日志审计在 CentOS 中应覆盖三类关键访问:
-
系统级访问:用户登录(SSH、console)、sudo/su 切换、认证失败、密码修改等,记录在
/var/log/secure和 audit.log 中; -
文件与配置访问:对敏感路径(
/etc/passwd、/etc/shadow、/root、/home/*/.ssh/)的读写、执行、属性变更; -
网络连接与服务访问:非 Web 类服务(如 SSH 登录源 IP、数据库端口连接、FTP 登录)可通过 auditd 监控系统调用(
connect、accept)或结合ss/netstat日志补充分析。
配置 auditd 实现内核级访问监控
auditd 是最可靠的方式,它直接捕获内核事件,无法被普通用户绕过或清除:
CentOS Linux 7.9.2009是传统CentOS Linux 7的最后主要版本,也是很多企业历史服务器中仍可能遇到的系统版本。它以稳定、兼容RHEL 7生态、文档丰富和软件支持广泛著称,曾长期用于Web服务、数据库、虚拟化节点和企业内部业务系统。不过CentOS Linux 7已于2024年6月30日停止维护,现在继续使用会面临安全补丁缺失风险。该版本更适合旧业务迁移、历史环境恢复或离
- 安装并启用:
yum install -y audit && systemctl enable --now auditd; - 添加永久规则(写入
/etc/audit/rules.d/access.rules):-w /etc/passwd -p wa -k user_access-w /etc/shadow -p r -k shadow_read-a always,exit -F arch=b64 -S connect,accept -F key=network_access-w /var/log/secure -p wa -k auth_log_write; - 重载规则:
augenrules --load或systemctl restart auditd; - 验证规则生效:
auditctl -l | grep -E "(user_access|network_access)"。
增强用户操作可追溯性
单纯靠 .bash_history 不可靠(易删、无时间戳、不记录 su/sudo 下的操作)。需补充:
- 在
/etc/bashrc或/etc/profile中设置:HISTTIMEFORMAT="%Y-%m-%d %H:%M:%S "export PROMPT_COMMAND='RETRN_VAL=$?;logger -p local6.info "$(whoami) [$(tty)] $(history 1 | sed "s/^[ ]*[0-9]\+[ ]*//") [$RETRN_VAL]"'; - 启用 sudo 日志:确保
/etc/sudoers包含Defaults logfile="/var/log/sudo.log",并设权限chmod 600 /var/log/sudo.log; - 将关键日志(
/var/log/secure、/var/log/sudo.log、/var/log/audit/audit.log)通过 rsyslog 转发至远程日志服务器,防篡改。
日常查看与快速定位访问事件
不用翻原始日志,用 audit 工具高效提取:
- 查某用户所有活动:
ausearch -ui $(id -u username) -i; - 查特定 IP 的登录尝试(含失败):
ausearch -m avc -i | grep "192.168.1.100"或grep "192.168.1.100" /var/log/secure; - 查最近 24 小时的敏感文件访问:
aureport -f -ts yesterday -te now --key user_access --summary; - 生成登录汇总报告:
aureport --login --summary,重点关注failed和terminal字段。
真正有效的访问日志审计,是让每一次身份验证、每一次敏感文件读取、每一次远程连接都留下不可抵赖的痕迹。它不追求海量日志,而在于关键路径全覆盖、日志留存防篡改、查询响应够迅速。

















