auditd命令行参数使用指南
auditd命令行参数
auditd
是 Linux 系统的审计守护进程,其命令行参数主要用于调试和配置覆盖。以下是常见参数及说明:
常用命令行参数
-f
在前台运行(不转为守护进程),便于调试。1
auditd -f
-l
将日志输出到终端(需配合-f
使用)。1
auditd -f -l
-s
立即同步并应用配置更改(如修改auditd.conf
后触发重载)。1
auditd -s
-c <config_file>
指定自定义配置文件路径(默认:/etc/audit/auditd.conf
)。1
auditd -c /path/to/custom_auditd.conf
-n
禁止 fork 到后台(与-f
类似,可能用于特定启动脚本)。-d
或--debug
启用调试模式(输出详细信息,需配合-f
使用)。1
auditd -f -d
-h
或--help
显示帮助信息。1
auditd -h
使用示例
前台运行并输出调试信息:
1
auditd -f -d -l
用于排查配置问题或查看实时日志。
指定配置文件并重载:
1
auditd -c /etc/audit/custom.conf -s
注意事项
权限要求
启动auditd
需 root 权限,普通用户无法运行。依赖配置文件
大多数审计行为(如日志路径、规则)由/etc/audit/auditd.conf
和auditctl
控制,命令行参数仅用于覆盖部分启动行为。服务管理
生产环境中通常通过 systemd 管理:1
2
3systemctl start auditd # 启动
systemctl restart auditd # 重启
systemctl status auditd # 查看状态
查看手册
不同系统版本可能参数略有差异,建议通过 man auditd
查阅本地手册:
1 | man auditd |
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 Helloeuler!