7.9. 禁用 augenrules
您可以禁用 augenrules
工具,它将审计切换为使用 /etc/audit/audit.rules
文件中定义的规则。
流程
将
/usr/lib/systemd/system/auditd.service
文件复制到/etc/systemd/system/
目录中:cp -f /usr/lib/systemd/system/auditd.service /etc/systemd/system/
# cp -f /usr/lib/systemd/system/auditd.service /etc/systemd/system/
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 在您选择的文本编辑器中编辑
/etc/systemd/system/auditd.service
文件,例如:vi /etc/systemd/system/auditd.service
# vi /etc/systemd/system/auditd.service
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 注释掉包含
augenrules
的行,将包含auditctl -R
命令的行取消注释:#ExecStartPost=-/sbin/augenrules --load ExecStartPost=-/sbin/auditctl -R /etc/audit/audit.rules
#ExecStartPost=-/sbin/augenrules --load ExecStartPost=-/sbin/auditctl -R /etc/audit/audit.rules
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重新载入
systemd
守护进程以获取auditd.service
文件中的修改:systemctl daemon-reload
# systemctl daemon-reload
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重启
auditd
服务:service auditd restart
# service auditd restart
Copy to Clipboard Copied! Toggle word wrap Toggle overflow