linux-在Redhat 7中阻止停止Auditd服务
内容导读
互联网集市收集整理的这篇技术教程文章主要介绍了linux-在Redhat 7中阻止停止Auditd服务,小编现在分享给大家,供广大互联网技能从业者学习和参考。文章包含1532字,纯文字阅读大概需要3分钟。
内容图文
目前,我想使auditd服务永远运行,并且用户不能通过任何命令停止它.
我目前的审核服务:
~]# systemctl cat auditd
# /usr/lib/systemd/system/auditd.service
[Unit]
Description=Security Auditing Service
DefaultDependencies=no
After=local-fs.target systemd-tmpfiles-setup.service
Conflicts=shutdown.target
Before=sysinit.target shutdown.target
RefuseManualStop=yes
ConditionKernelCommandLine=!audit=0
[Service]
ExecStart=/sbin/auditd -n
## To not use augenrules, copy this file to /etc/systemd/system/auditd.service
## and comment/delete the next line and uncomment the auditctl line.
## NOTE: augenrules expect any rules to be added to /etc/audit/rules.d/
ExecStartPost=-/sbin/augenrules --load
#ExecStartPost=-/sbin/auditctl -R /etc/audit/audit.rules
ExecReload=/bin/kill -HUP $MAINPID
[Install]
WantedBy=multi-user.target
# /etc/systemd/system/auditd.service.d/override.conf
[Service]
ExecReload=
ExecReload=/bin/kill -HUP $MAINPID ; /sbin/augenrules --load
我无法通过命令停止此服务:
# systemctl stop auditd.service
Failed to stop auditd.service: Operation refused, unit auditd.service may be requested by dependency only.
但是当我使用service auditd stop命令时.我可以正常停止此服务.
# service auditd stop
Stopping logging: [ OK ]
我该如何预防呢?谢谢
解决方法:
管理员(超级用户)将始终能够手动终止审核的进程(service命令执行的操作). systemd在这里所做的只是防止管理员通过systemctl界面进行操作.
在这两种情况下,没有特权的用户都无法杀死该守护程序.
如果您甚至想限制root用户可以执行的操作,就必须使用SELinux并自定义策略.
内容总结
以上是互联网集市为您收集整理的linux-在Redhat 7中阻止停止Auditd服务全部内容,希望文章能够帮你解决linux-在Redhat 7中阻止停止Auditd服务所遇到的程序开发问题。 如果觉得互联网集市技术教程内容还不错,欢迎将互联网集市网站推荐给程序员好友。
内容备注
版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 gblab@vip.qq.com 举报,一经查实,本站将立刻删除。
内容手机端
扫描二维码推送至手机访问。