.TH "AUDITD" "8" "سپتامبر ۲۰۲۱" "Red Hat" "ابزارهای مدیریت سیستم" .SH "نام (NAME)" auditd \- دیمن حسابرسی لینوکس .SH "خلاصه دستور (SYNOPSIS)" .B auditd .RB [ \-f ]\ [ \-l ]\ [ \-n ]\ [ \-s\ disable|enable|nochange ]\ [ \-c\ ] .SH "توضیحات (DESCRIPTION)" برنامه \fBauditd\fP بخش فضای کاربری سیستم حسابرسی لینوکس (Linux Auditing System) است. این دیمن وظیفه نوشتن رکوردهای حسابرسی بر روی دیسک را بر عهده دارد. مشاهده لاگ‌ها با استفاده از ابزارهای .B ausearch یا .B aureport انجام می‌شود. پیکربندی سیستم حسابرسی یا بارگذاری قواعد با استفاده از ابزار .B auditctl انجام می‌پذیرد. در زمان راه‌اندازی، قواعد موجود در .I /etc/audit/audit.rules توسط \fBauditctl\fP خوانده شده و در هسته بارگذاری می‌شوند. علاوه بر این، برنامه‌ای به نام .B augenrules نیز وجود دارد که قواعد موجود در دایرکتوری .I /etc/audit/rules.d/ را خوانده و آن‌ها را در قالب یک فایل .B audit.rules کامپایل می‌کند. خود دیمن حسابرسی نیز دارای گزینه‌های پیکربندی است که مدیر سیستم ممکن است بخواهد آن‌ها را سفارشی‌سازی کند. این گزینه‌ها در فایل .B auditd.conf قرار دارند. .SH "گزینه‌ها (OPTIONS)" .TP .B \-f اجرای دیمن حسابرسی در پیش‌زمینه (foreground) برای اشکال‌زدایی. در این حالت پیام‌ها نیز به جای لاگ حسابرسی، به خروجی خطای استاندارد (stderr) ارسال می‌شوند. .TP .B \-l اجازه دادن به دیمن حسابرسی برای دنبال کردن پیوندهای نمادین (symlinks) برای فایل‌های پیکربندی. .TP .B \-n عدم ایجاد انشعاب (no fork). این گزینه برای اجرای دیمن از طریق inittab یا systemd سودمند است. .TP .B \-s=\fIENABLE_STATE\fR تعیین اینکه آیا در زمان شروع، auditd باید مقدار فعلی فلگ فعال‌سازی هسته را تغییر دهد یا خیر. مقادیر معتبر برای .I ENABLE_STATE عبارتند از "disable" ،"enable" یا "nochange". حالت پیش‌فرض، فعال‌سازی است (و هنگام خاتمه کار auditd غیرفعال می‌شود). مقدار فلگ فعال‌سازی می‌تواند در طول حیات auditd با استفاده از .B 'auditctl \-e' تغییر یابد. .TP .B \-c مشخص کردن دایرکتوری جایگزین برای فایل‌های پیکربندی. توجه داشته باشید که همین دایرکتوری به دیسپچر (dispatcher) نیز فرستاده خواهد شد (پیش‌فرض: .IR /etc/audit/ ). .SH "سیگنال‌ها (SIGNALS)" .TP .B SIGHUP باعث پیکربندی مجدد auditd می‌شود. بدین معنا که auditd فایل پیکربندی را دوباره می‌خواند. اگر خطای نگارشی وجود نداشته باشد، تغییرات درخواستی اعمال خواهند شد. در صورت موفقیت‌آمیز بودن پیکربندی مجدد، یک رویداد DAEMON_CONFIG در لاگ‌ها ثبت می‌شود. در صورت عدم موفقیت، نحوه مدیریت خطا توسط پارامترهای .BR space_left_action ، .BR admin_space_left_action ، .B disk_full_action و .B disk_error_action در فایل .B auditd.conf کنترل می‌شود. .TP .B SIGTERM باعث توقف پردازش رویدادهای حسابرسی توسط auditd، ثبت یک رویداد خاموشی (shutdown) و خروج از برنامه می‌شود. .TP .B SIGUSR1 باعث چرخش (rotate) فوری لاگ‌ها توسط auditd می‌شود. در این حالت پارامتر .B max_log_file_action بررسی می‌شود تا مشخص گردد که آیا لاگ‌ها باید نگه‌داری شوند یا خیر. .TP .B SIGUSR2 باعث می‌شود auditd تلاش کند تا ثبت لاگ و ارسال رویدادها به پلاگین‌ها را از سر بگیرد. این عمل معمولاً پس از تعلیق ثبت لاگ یا سرریز شدن صف داخلی مورد نیاز است. هر یک از این شرایط به تنظیمات پیکربندی مربوطه بستگی دارد. .TP .B SIGCONT باعث می‌شود auditd گزارشی از وضعیت داخلی خود را در فایل .I /run/audit/auditd.state تخلیه (dump) کند. .SH "کدهای خروج (EXIT CODES)" .TP .B 1 عدم توانایی در تنظیم اولویت، تبدیل شدن به دیمن، باز کردن netlink حسابرسی، نوشتن فایل pid، راه‌اندازی پلاگین‌ها، تحلیل نام دستگاه، تنظیم pid حسابرسی، یا سایر وظایف مقداردهی اولیه. .TP .B 2 آرگومان‌های نامعتبر یا بیش از حد در خط فرمان. .TP .B 4 دیمن حسابرسی از امتیازات و دسترسی‌های کافی برخوردار نیست. .TP .B 6 خطایی در فایل پیکربندی وجود دارد. .SH "فایل‌ها (FILES)" .B /etc/audit/auditd.conf \- فایل پیکربندی دیمن حسابرسی .P .B /etc/audit/audit.rules \- قواعد حسابرسی جهت بارگذاری در هنگام راه‌اندازی .P .B /etc/audit/rules.d/ \- دایرکتوری حاوی مجموعه‌قواعد مجزا برای کامپایل شدن در قالب یک فایل توسط augenrules. .P .B /etc/audit/plugins.d/ \- دایرکتوری حاوی فایل‌های پیکربندی پلاگین‌های مجزا. .P .B /etc/audit/audit-stop.rules \- این قواعد هنگامی که دیمن حسابرسی متوقف می‌شود بارگذاری می‌گردند. .P .B /run/audit/auditd.state \- گزارش مربوط به وضعیت داخلی دیمن. .SH "نکات (NOTES)" پارامتر بوت به صورت .B audit=1 باید اضافه شود تا اطمینان حاصل گردد تمام فرایندهایی که پیش از شروع دیمن حسابرسی اجرا می‌شوند، توسط هسته به عنوان قابل حسابرسی علامت‌گذاری شوند. عدم انجام این کار، حسابرسی صحیح برخی از فرایندها را غیرممکن می‌سازد. .PP دیمن حسابرسی می‌تواند رویدادهای حسابرسی را از سایر دیمن‌های حسابرسی از طریق پلاگین .B audisp\-remote دریافت کند. همچنین ممکن است دیمن حسابرسی با .B tcp_wrappers پیوند داده شده باشد تا کنترل کند کدام ماشین‌ها مجاز به اتصال هستند. در این صورت، می‌توانید یک مدخل در فایل‌های .B hosts.allow و .B hosts.deny اضافه کنید. .SH "همچنین ببینید (SEE ALSO)" .BR auditd.conf (5), .BR auditd\-plugins (5), .BR ausearch (8), .BR aureport (8), .BR auditctl (8), .BR augenrules (8), .BR audit.rules (7). .SH "نویسنده (AUTHOR)" Steve Grubb