LINUX.ORG.RU

[CentOS] auditd и живучесть системы

 


0

1

Вопрос. Что будет с системой (SELINUX=enforcing), если auditd не сможет писать в /var/log/audit/audit.log ?

У меня пока что сложилось впечатление, что если начнутся проблемы с записью в /var, то от того, что операции не будут логгироваться, они не будут выполняться, то есть ситема будет полуживая.

Просто, сегодня ночью заливал скриптом много файлов по ftp в /var/ftp, параллельно другой скрипт через sudo эти файлы перемещал. Всё работало, а потом в логи вылезло:

kernel: INFO: task auditd:2998 blocked for more than 120 seconds.

И дальше ещё немного ругани. При этом получилось, что скрипт, который запускал команды через sudo работать перестал, а заливка файлов по ftp продолжалась. Потом, примерно через час, место /var стало мало, в лог записалось:

auditd[2997]: Audit daemon has no space left on logging partition

аудит отрубился и скрипты стали работать нормально. Кто-нибудь сталкивался с подобным поведением?

★★★★★

В некоторых случаях (всяческие сертификации), требуется чтобы отказ системы аудита приводил к остановке системы...

no-dashi ★★★★★
()
Ответ на: комментарий от no-dashi

>требуется чтобы отказ системы аудита приводил к остановке системы

Наверно, иногда это оправданно. Но у меня всё получилось совсем через одно место, то есть сначало всё работало, потом у auditd начались проблемы и vsftpd работал, а через ssh не удавалось запустить скрипт через sudo. А потом auditd окончательно перестал работать, а всё остальное стало работать нормально. А сетёвка была на 100 Мбит, то есть не такой уж большой поток данных...

Просто получается, что по хорошему для /var/log/audit нужно отдельную файловую систему на отдельном носителе?

mky ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.