0

0

audit.log 大量 AVC denied 的 ausearch --start recent -m avc -i

舞夢輝影

舞夢輝影

发布时间:2026-02-11 17:07:02

|

779人浏览过

|

来源于php中文网

原创

ausearch --start recent -m avc -i 返回空是因recent依赖auditd日志周期而非时间,应改用--start加date或直接ausearch -m avc -i;AVC denied未必影响业务,需结合sealert分析;-i失效常因policycoreutils-python-utils未安装或auditd未重启;大日志建议用journalctl _TRANSPORT=audit或tail缩小范围。

audit.log 大量 avc denied 的 ausearch --start recent -m avc -i

ausearch 查不到 recent 的 AVC 日志?

默认情况下 ausearch --start recent -m avc -i 很可能返回空,不是命令写错了,而是 recent 依赖系统时钟和 auditd 的日志轮转状态。它不表示“最近几条”,而是指 auditd 内部标记的“最近一个完整日志周期内”的事件——如果 auditd 刚启动、日志被清空或时间回拨过,recent 就会失效。

  • ausearch -m avc -i(不带 --start)能查全部已加载进内存的日志,更可靠
  • 想查过去 10 分钟的,用 ausearch -m avc -i --start $(date -d '10 minutes ago' '+%m/%d/%H:%M:%S')
  • 注意系统时区:audit 日志时间戳是本地时区,date 命令必须匹配,否则查不到

AVC denied 日志爆满,但实际服务没异常?

大量 AVC denied 不一定代表功能受损,可能是 SELinux 策略过于保守,或者应用行为触发了未授权的路径访问(比如 Python 进程读取 /proc/self/attr/current、Node.js 加载非标准路径的 .so)。关键看是否伴随进程崩溃、拒绝响应或明确的权限错误。

  • 先确认是否真影响业务:ausearch -m avc -i | grep -E "(denied|comm=)" | head -20 看具体被拒的操作和主体
  • 常见“无害”场景:容器运行时(如 podman)、IDE(如 VS Code Server)、语言运行时(如 Rust 的 std::env::current_dir() 调用)频繁触发策略检查
  • 不要直接关 SELinux(setenforce 0),先用 sealert -a /var/log/audit/audit.log 解析语义,它比 raw AVC 更易读

ausearch -i 解析失败或字段为空?

-i 参数依赖 SELinux 策略包中预编译的翻译规则(policycoreutils-python-utils 提供),如果系统没装或版本不匹配,就会显示原始数字(如 scontext=u:r:unconfined_t:s0 无法转成 human-readable 名称),甚至报错 Failed to resolve type

MediSearch
MediSearch

Medisearch是一个AI驱动的医疗健康搜索引擎,旨在根据可信来源提供医学问题的直接答案

下载
  • 检查是否安装:rpm -q policycoreutils-python-utils(RHEL/CentOS/Fedora)或 dpkg -l selinux-utils(Debian/Ubuntu)
  • 策略更新后需重启 auditd:systemctl restart auditd,否则 -i 仍用旧映射
  • 解析卡住?加 --input /var/log/audit/audit.log 显式指定路径,避免 ausearch 自动扫描所有归档导致超时

audit.log 太大导致 ausearch 慢或 OOM?

单个 audit.log 超过几百 MB 后,ausearch 加载和过滤会明显变慢,尤其带 -i 时内存占用翻倍。这不是 bug,是设计使然:它要把整块日志读入内存再逐行解析。

  • 优先用 journalctl _TRANSPORT=audit 替代——如果 auditd 配置了 log_format = ENRICHED 并启用了 journald 转发
  • 定期轮转:logrotate 配置里确保 auditd 的日志有 maxsizerotate,别只靠 max_log_file
  • 紧急排查时,先 tail -n 10000 /var/log/audit/audit.log | ausearch -m avc -i 缩小范围,再逐步扩大

真正麻烦的是跨多个 audit.log.* 归档的长期追踪——ausearch 不自动合并,得手动拼接路径或改用 audispd 实时过滤。这点容易被忽略,等发现漏了三天前的日志才反应过来。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
C++系统编程内存管理_C++系统编程怎么与Rust竞争内存安全
C++系统编程内存管理_C++系统编程怎么与Rust竞争内存安全

C++系统编程中的内存管理是指 对程序运行时内存的申请、使用和释放进行精细控制的机制,涵盖了栈、堆、静态区等不同区域,开发者需要通过new/delete、智能指针或内存池等方式管理动态内存,以避免内存泄漏、野指针等问题,确保程序高效稳定运行。它核心在于开发者对低层内存有完全控制权,带来灵活性,但也伴随高责任,是C++性能优化的关键。

12

2025.12.22

Rust异步编程与Tokio运行时实战
Rust异步编程与Tokio运行时实战

本专题聚焦 Rust 语言的异步编程模型,深入讲解 async/await 机制与 Tokio 运行时的核心原理。内容包括异步任务调度、Future 执行模型、并发安全、网络 IO 编程以及高并发场景下的性能优化。通过实战示例,帮助开发者使用 Rust 构建高性能、低延迟的后端服务与网络应用。

1

2026.02.11

js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

520

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

350

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

488

2023.08.03

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

5555

2023.08.17

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

487

2023.09.01

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

214

2023.09.04

Rust异步编程与Tokio运行时实战
Rust异步编程与Tokio运行时实战

本专题聚焦 Rust 语言的异步编程模型,深入讲解 async/await 机制与 Tokio 运行时的核心原理。内容包括异步任务调度、Future 执行模型、并发安全、网络 IO 编程以及高并发场景下的性能优化。通过实战示例,帮助开发者使用 Rust 构建高性能、低延迟的后端服务与网络应用。

1

2026.02.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号