0

0

auditd 磁盘满的 audit_backlog_limit 与 rate_limit 配置

舞夢輝影

舞夢輝影

发布时间:2026-01-28 20:09:27

|

608人浏览过

|

来源于php中文网

原创

audit_backlog_limit在磁盘满时完全失效,仅在队列满而磁盘可写时触发丢弃;磁盘100%满会导致auditd停写、backlog堆积、audit_lost上升,必须配合space_left等空间管理配置。

auditd 磁盘满的 audit_backlog_limit 与 rate_limit 配置

auditd 磁盘满时 audit_backlog_limit 不起作用?

磁盘满时 audit_backlog_limit 实际上完全失效——它只在内核审计队列满、但磁盘尚可写入时触发丢弃行为;一旦 /var/log/audit/audit.log 所在分区使用率达 100%,auditd 会直接停止写日志,此时 backlog 队列持续堆积,最终导致内核丢弃审计事件(audit_lost 计数上升),且不触发任何 backlog 限流逻辑。

实操建议:

  • 必须配合 space_leftaction_mail_acct 使用,提前在磁盘使用率达 75%–85% 时告警并清理
  • audit_backlog_limit 建议设为 8192(默认值),过小(如 64)会导致高频事件下大量丢弃,过大(如 65536)可能加剧内存压力且无助于磁盘满问题
  • 检查是否启用了 disk_full_action = haltdisk_error_action = syslog,这些配置在磁盘满时会改变 auditd 行为,但不会恢复写入能力

为什么调高 rate_limit 无法缓解磁盘满?

rate_limit 控制的是每秒允许写入的审计消息条数(单位:条/秒),它只影响用户空间 auditd 守护进程向磁盘刷日志的速度,不控制内核审计子系统的生成速率。当磁盘已满,auditd 即使收到内核发来的事件,也无法落盘,rate_limit 形同虚设。

常见错误现象:auditctl -s | grep rate 显示 rate_limit = 0(即不限速),但磁盘仍快速打满——这说明问题不在速率限制,而在日志体积本身(例如开启了 -a always,exit -F arch=b64 -S execve 后大量记录命令执行)。

实操建议:

  • 先用 ausearch -m avc --start today | wc -lausearch -m SYSCALL --start today | wc -l 判断日志爆炸来源
  • 若非必要,禁用高频 syscall 监控,例如移除 -S execve 或加 -F path=/usr/bin/ 白名单过滤
  • rate_limit 仅建议用于临时压制(如设为 10),长期依赖它掩盖日志设计缺陷反而会丢失关键事件

真正能防止磁盘被 auditd 写满的关键配置项

核心不是限速或限队列,而是让 auditd 主动管理磁盘空间。以下三项必须协同设置:

燕雀Logo
燕雀Logo

为用户提供LOGO免费设计在线生成服务

下载
  • space_left = 250:当剩余空间 ≤ 250MB 时触发 action(单位 MB,注意不是百分比)
  • space_left_action = emailexec:推荐设为 exec 并指向一个清理脚本,例如 exec="/usr/local/bin/clean-audit-log.sh"
  • max_log_file = 10:单个日志文件上限(单位 MB),配合 num_logs = 5 可实现最多 50MB 循环覆盖,避免无限追加

注意:max_log_file_action = rotate 必须启用,否则即使设了 num_logs,auditd 也不会自动轮转;另外,flush = incrementaldata 更节省 I/O,适合低配机器。

清理后 auditd 不自动恢复写入?检查 auditctl -s 中的 enabledpid

磁盘满曾导致 auditd 进入 error 状态后退出,即使清空磁盘,进程也不自动拉起——这是 systemd 下的常见表现。此时 auditctl -s 会显示 enabled = 2(即 disabled)或 pid = 0

实操步骤:

  • 运行 systemctl status auditd,确认状态是否为 failedinactive
  • 手动重启:systemctl restart auditd,而非仅 auditctl -e 1(后者只对已运行的进程生效)
  • 验证恢复:auditctl -s | grep "enabled\|pid" 应显示 enabled = 1 和有效 pid
  • 补救遗漏:若重启前已有 backlog 积压,内核可能已丢弃部分事件,需结合 ausearch -m CONFIG_CHANGE 查看 audit 规则是否被意外重置

最易忽略的一点:很多运维脚本只清理 /var/log/audit/ 下的旧日志,却忘了 /var/log/audit/.trash/(auditd 1.8+ 默认启用垃圾箱机制),这个目录默认保留 30 天已删除日志,也会占满磁盘。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
scripterror怎么解决
scripterror怎么解决

scripterror的解决办法有检查语法、文件路径、检查网络连接、浏览器兼容性、使用try-catch语句、使用开发者工具进行调试、更新浏览器和JavaScript库或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

208

2023.10.18

500error怎么解决
500error怎么解决

500error的解决办法有检查服务器日志、检查代码、检查服务器配置、更新软件版本、重新启动服务、调试代码和寻求帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

296

2023.10.25

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

396

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

575

2023.08.10

俄罗斯Yandex引擎入口
俄罗斯Yandex引擎入口

2026年俄罗斯Yandex搜索引擎最新入口汇总,涵盖免登录、多语言支持、无广告视频播放及本地化服务等核心功能。阅读专题下面的文章了解更多详细内容。

143

2026.01.28

包子漫画在线官方入口大全
包子漫画在线官方入口大全

本合集汇总了包子漫画2026最新官方在线观看入口,涵盖备用域名、正版无广告链接及多端适配地址,助你畅享12700+高清漫画资源。阅读专题下面的文章了解更多详细内容。

28

2026.01.28

ao3中文版官网地址大全
ao3中文版官网地址大全

AO3最新中文版官网入口合集,汇总2026年主站及国内优化镜像链接,支持简体中文界面、无广告阅读与多设备同步。阅读专题下面的文章了解更多详细内容。

64

2026.01.28

php怎么写接口教程
php怎么写接口教程

本合集涵盖PHP接口开发基础、RESTful API设计、数据交互与安全处理等实用教程,助你快速掌握PHP接口编写技巧。阅读专题下面的文章了解更多详细内容。

2

2026.01.28

php中文乱码如何解决
php中文乱码如何解决

本文整理了php中文乱码如何解决及解决方法,阅读节专题下面的文章了解更多详细内容。

4

2026.01.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
10分钟--Midjourney创作自己的漫画
10分钟--Midjourney创作自己的漫画

共1课时 | 0.1万人学习

Midjourney 关键词系列整合
Midjourney 关键词系列整合

共13课时 | 0.9万人学习

AI绘画教程
AI绘画教程

共2课时 | 0.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号