AIDE监控路径和排除规则配置关键是精简路径、明确排除、规则一致;需注释默认全量规则,只保留如/etc/ssh/、/bin等高危路径并绑定自定义规则Binlib,每行一个排除项如!/var/log/.*、!/tmp,database路径必须含.gz后缀且大小写准确。

Linux 中配置扫描任务规则,本质是选对工具、写对路径、排除干扰、设好触发条件——不是堆参数,而是控制变量。
怎么配 AIDE 的监控路径和排除规则
AIDE 默认规则太宽泛,一跑就报几百条误报,关键在 /etc/aide.conf 里只留真正要盯的路径,并明确排除动态内容。
- 必须删掉或注释掉类似
/etc全量监控的默认行,改成按需指定:/etc/ssh/ p+i+n+u+g+s+sha256、/bin Binlib - 排除行每行一个,开头加
!,常见必须排除的有:!/var/log/.*、!/tmp、!/proc、!/sys、!/dev - 规则别名定义要一致,比如写
Binlib = p+i+n+u+g+s+sha256,后面调用就得是/bin Binlib,大小写和空格都不能错 -
database=file:/var/lib/aide/aide.db.gz这一行路径必须准确:.gz 后缀不能漏,斜杠方向不能反,大小写敏感
crontab 定时执行 AIDE 时为什么总没日志或不发邮件
不是 cron 没跑,而是命令里重定向、权限、退出码处理没到位。AIDE 返回值直接决定是否该告警。
在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...
-
aide --check成功返回 0(无变更),发现变更返回 1,出错返回 2——脚本里必须判断||后的动作,否则失败静默 - 邮件发送依赖
/bin/mail,很多新系统默认没装,得先sudo apt install mailutils(Debian)或sudo yum install mailx(RHEL) - 日志路径含
$(date +\%Y\%m\%d),必须用\%转义,否则 cron 解析失败;且提前建目录:sudo mkdir -p /var/log/aide && sudo chown root:root /var/log/aide - 建议用完整路径调用:
/usr/bin/aide --check --config=/etc/aide.conf,避免 PATH 不一致导致找不到命令
Lynis 扫描如何启用 kernel 和 boot 检查
默认 lynis audit system 基本不看内核参数,--enable-tests "kernel,boot" 是唯一能触发 sysctl 和 GRUB 行解析的开关。
- 必须用
sudo运行,否则读不了/proc/sys/下的实时值(如kernel.kptr_restrict) - 旧版 Lynis(≤3.0.5)加
--no-network防卡在时间同步上,新版可省略 - 想快速巡检可用
--quick,但首次基线评估必须去掉它,否则大量测试项跳过 - 报告里看到
[SUGGESTION]项,对应测试 ID(如BOOT-5122),按 ID 查 Lynis 官方文档最准,别凭经验改
dshield 自动化扫描路径和权限怎么设才不失败
dshield 扫描失败八成是权限或路径问题:非 root 用户跑不了,相对路径会找错位置,日志文件没写入权就静默丢弃。
- 扫描命令必须用绝对路径:
/opt/dshield/bin/dshield scan /var/www/html,不能写./dshield或~/dshield - 排除目录用
--exclude参数,不是配置文件里写,例如:--exclude /var/www/html/cache --exclude /var/www/html/logs - 日志输出前确认目标目录可写:
sudo chown $USER:$USER /path/to/logdir,否则> /path/to/log直接失败 - 定时任务里别用
~,cron 不展开家目录,一律用/home/username/...或$HOME(需在 crontab 里显式声明 SHELL 和 HOME)
规则配置最难的不是语法,而是判断哪些路径真值得盯、哪些变化属于运维正常操作、哪些退出码该进告警通道——得结合业务场景反复调,而不是套模板。

















