【推荐阅读】
浅谈linux 内核网络 sk_buff 之克隆与复制
深入linux内核架构--进程&线程
了解Docker 依赖的linux内核技术
#查询审计功能
service auditd status
#审计日志文件目录
/var/log/audit/audit.log
#编辑审计配置文件
vi /etc/audit/rules.d/audit.rules
加入以下配置规则:
#自定义审计规则
-w /etc/passwd -p wa -k passwd
-w /etc/shadow -p wa -k shadow
-w /etc/hosts -p wa -k hosts
-w /etc/hosts.allow -p wa -k hosts-allow
-w /etc/hosts.deny -p wa -k hosts-deny
-w /etc/fstab -p wa -k fstab
#重启审计服务
service auditd restart
#查询审计配置规则
auditctl -l