ICode9

精准搜索请尝试: 精确搜索
首页 > 系统相关> 文章详细

linux-在Redhat 7中阻止停止Auditd服务

2019-11-18 11:52:05  阅读:869  来源: 互联网

标签:systemd redhat linux service


目前,我想使auditd服务永远运行,并且用户不能通过任何命令停止它.

我目前的审核服务:

~]# systemctl cat auditd

# /usr/lib/systemd/system/auditd.service
[Unit]
Description=Security Auditing Service
DefaultDependencies=no
After=local-fs.target systemd-tmpfiles-setup.service
Conflicts=shutdown.target
Before=sysinit.target shutdown.target
RefuseManualStop=yes
ConditionKernelCommandLine=!audit=0

[Service]
ExecStart=/sbin/auditd -n
## To not use augenrules, copy this file to /etc/systemd/system/auditd.service
## and comment/delete the next line and uncomment the auditctl line.
## NOTE: augenrules expect any rules to be added to /etc/audit/rules.d/
ExecStartPost=-/sbin/augenrules --load
#ExecStartPost=-/sbin/auditctl -R /etc/audit/audit.rules
ExecReload=/bin/kill -HUP $MAINPID

[Install]
WantedBy=multi-user.target


# /etc/systemd/system/auditd.service.d/override.conf
[Service]
ExecReload=
ExecReload=/bin/kill -HUP $MAINPID ; /sbin/augenrules --load

我无法通过命令停止此服务:

# systemctl stop auditd.service

Failed to stop auditd.service: Operation refused, unit auditd.service may be requested by dependency only.

但是当我使用service auditd stop命令时.我可以正常停止此服务.

# service auditd stop
Stopping logging:                                          [  OK  ]

我该如何预防呢?谢谢

解决方法:

管理员(超级用户)将始终能够手动终止审核的进程(service命令执行的操作). systemd在这里所做的只是防止管理员通过systemctl界面进行操作.

在这两种情况下,没有特权的用户都无法杀死该守护程序.

如果您甚至想限制root用户可以执行的操作,就必须使用SELinux并自定义策略.

标签:systemd,redhat,linux,service
来源: https://codeday.me/bug/20191118/2027736.html

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有