دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
امنیت
  • Folder icon closed Folder open iconCIA Triad چیست؟ آشنایی با سه اصل اساسی امنیت اطلاعات
  • Folder icon closed Folder open iconAttack Surface چیست؟ آشنایی با سطح حمله در امنیت سایبری
  • Folder icon closed Folder open iconThreat چیست؟ آشنایی با مفهوم تهدید در امنیت سایبری
  • Folder icon closed Folder open iconVulnerability چیست؟ آشنایی با آسیب‌پذیری در امنیت سایبری
  • Folder icon closed Folder open iconExploit چیست؟ آشنایی با مفهوم اکسپلویت در امنیت سایبری
  • Folder icon closed Folder open iconRisk چیست؟ آشنایی با مفهوم ریسک در امنیت سایبری
  • Folder icon closed Folder open iconCVE چیست؟ آشنایی با سیستم شماره‌گذاری آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconCVSS چیست؟ آشنایی با سیستم امتیازدهی آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconبعد از خرید سرور مجازی لینوکس(VPS)، اولین کارهایی که باید انجام دهید
  • Folder icon closed Folder open iconآموزش تغییر Hostname سرور در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح Timezone و NTP در لینوکس
  • Folder icon closed Folder open iconآموزش بروزرسانی کامل سیستم‌عامل لینوکس همه توزیع ها
  • Folder icon closed Folder open iconآموزش ساخت کاربر جدید و حذف استفاده روزمره از Root در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح sudo در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم Banner ورود به SSH در لینوکس
  • Folder icon closed Folder open iconآموزش مدیریت Password Policy در لینوکس
  • Folder icon closed Folder open iconآموزش نصب و راه‌اندازی SSH Key Authentication در لینوکس
  • Folder icon closed Folder open iconآموزش غیرفعال کردن ورود مستقیم Root از طریق SSH
  • Folder icon closed Folder open iconتغییر پورت SSH؛ آیا واقعاً امنیت سرور را افزایش می‌دهد؟
  • Folder icon closed Folder open iconآموزش محدود کردن کاربران مجاز SSH در لینوکس
  • Folder icon closed Folder open iconآموزش محدود کردن دسترسی SSH بر اساس IP در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم LoginGraceTime در SSH؛ کاهش زمان انتظار برای احراز هویت
  • Folder icon closed Folder open iconآموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • Folder icon closed Folder open iconآموزش بررسی لاگ‌های SSH در لینوکس
  • Folder icon closed Folder open iconآموزش عیب‌یابی مشکلات SSH در لینوکس
  • Folder icon closed Folder open iconآموزش کامل UFW در لینوکس؛ راه‌اندازی، مدیریت و ایمن‌سازی فایروال سرور
  • Folder icon closed Folder open iconnftables چیست؟ آشنایی با فایروال نسل جدید لینوکس و جایگزین iptables
  • Folder icon closed Folder open iconآموزش کامل Firewalld در لینوکس
  • Folder icon closed Folder open iconآموزش کامل ConfigServer Security & Firewall (CSF)
  • Folder icon closed Folder open iconآموزش مشاهده Loginهای اخیر در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی پردازش‌های مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی Cron Jobهای مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش کامل Fail2Ban در لینوکس؛ نصب و راه‌اندازی
  • Folder icon closed Folder open iconآموزش نصب RKHunter در لینوکس
  • Folder icon closed Folder open iconآموزش نصب Chkrootkit در لینوکس
  • Folder icon closed Folder open iconآموزش اسکن سرور با RKHunter و Chkrootkit
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و اسکن سرور با AIDE در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و استفاده از Auditd در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، اسکن و تحلیل امنیت سرور با Lynis در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، بروزرسانی و اسکن سرور با ClamAV در لینوکس
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Nginx
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Apache
  • Folder icon closed Folder open iconآموزش Hardening PHP
  • Folder icon closed Folder open iconآموزش Hardening پایگاه داده MySQL
  • Folder icon closed Folder open iconآموزش Hardening سرویس Redis
  • Folder icon closed Folder open iconآموزش Hardening سرویس Docker
  • Folder icon closed Folder open iconآموزش Hardening سرویس FTP
امنیت

آموزش نصب، پیکربندی و استفاده از Auditd در لینوکس

آموزش نصب، پیکربندی و استفاده از Auditd در لینوکس

مقدمه

یکی از مهم‌ترین ابزارهای مانیتورینگ امنیتی در لینوکس Auditd (Linux Audit Daemon) است. برخلاف ابزارهایی مانند RKHunter یا Chkrootkit که به دنبال Rootkit و بدافزار هستند، Auditd وظیفه ثبت و گزارش فعالیت‌های سیستم را بر عهده دارد.

با Auditd می‌توانید بررسی کنید:

  • چه کسی فایلی را حذف کرده است.
  • چه کسی فایل مهمی را ویرایش کرده است.
  • چه زمانی یک کاربر وارد سیستم شده است.
  • چه دستوری توسط یک کاربر اجرا شده است.
  • چه زمانی Permission یا Owner یک فایل تغییر کرده است.
  • چه تغییراتی روی فایل‌های حساس سیستم انجام شده است.

به همین دلیل، Auditd یکی از مهم‌ترین ابزارهای Incident Response و Digital Forensics در لینوکس محسوب می‌شود.


Auditd چیست؟

Auditd سرویس ثبت وقایع امنیتی لینوکس است.

این ابزار تمام رویدادهای تعریف‌شده را ثبت کرده و امکان جستجو و تحلیل آن‌ها را در آینده فراهم می‌کند.

ubunto cron jobs

نصب Auditd

Ubuntu و Debian

sudo apt update

sudo apt install auditd audispd-plugins -y

AlmaLinux / Rocky Linux / RHEL

sudo dnf install audit audit-libs -y

فعال کردن سرویس

sudo systemctl enable auditd

sudo systemctl start auditd

بررسی وضعیت سرویس

sudo systemctl status auditd

اگر سرویس فعال باشد، وضعیت آن باید active (running) باشد.


بررسی نسخه

auditctl -v

فایل‌های مهم Auditd

فایل تنظیمات اصلی:

/etc/audit/auditd.conf

قوانین مانیتورینگ:

/etc/audit/rules.d/

فایل لاگ:

/var/log/audit/audit.log

مشاهده لاگ‌ها

برای مشاهده آخرین رویدادها:

sudo tail -100 /var/log/audit/audit.log

یا:

sudo less /var/log/audit/audit.log

مشاهده قوانین فعال

sudo auditctl -l

در ابتدای نصب معمولاً خروجی خالی یا شامل چند قانون پیش‌فرض خواهد بود.


مانیتور کردن یک فایل

برای مثال فایل SSH:

sudo auditctl -w /etc/ssh/sshd_config -p wa -k ssh_config

پارامترها:

  • w → مانیتور فایل
  • p wa → ثبت عملیات Write و Attribute Change
  • k → نام قانون برای جستجوی آسان

مانیتور کردن فایل passwd

sudo auditctl -w /etc/passwd -p wa -k passwd_changes

مانیتور کردن فایل sudoers

sudo auditctl -w /etc/sudoers -p wa -k sudoers_changes

مانیتور کردن پوشه وب‌سایت

sudo auditctl -w /var/www/html -p wa -k website

مشاهده رویدادها

برای مشاهده تغییرات مربوط به فایل SSH:

sudo ausearch -k ssh_config

برای فایل passwd:

sudo ausearch -k passwd_changes

مشاهده رویدادهای امروز

sudo ausearch -ts today

مشاهده Login کاربران

sudo ausearch -m USER_LOGIN

مشاهده اجرای دستورات

sudo ausearch -m EXECVE

این دستور یکی از کاربردی‌ترین قابلیت‌های Auditd است و فرمان‌های اجراشده را نمایش می‌دهد.


مشاهده تغییرات فایل

برای مثال:

sudo ausearch -f /etc/passwd

خلاصه رویدادها

sudo aureport

گزارش Loginها

sudo aureport --login

گزارش احراز هویت

sudo aureport --auth

گزارش فایل‌ها

sudo aureport --file

گزارش اجرای دستورات

sudo aureport --exec

حذف قوانین موقت

sudo auditctl -D

دائمی کردن قوانین

قوانینی که با auditctl اضافه می‌شوند، پس از ریبوت حذف خواهند شد.

برای دائمی کردن آن‌ها، فایل جدیدی ایجاد کنید:

sudo nano /etc/audit/rules.d/custom.rules

مثال:

-w /etc/passwd -p wa -k passwd_changes
-w /etc/sudoers -p wa -k sudoers_changes
-w /etc/ssh/sshd_config -p wa -k ssh_config

سپس قوانین را بارگذاری کنید:

sudo augenrules --load

یا سرویس را ریستارت کنید:

sudo systemctl restart auditd

چه فایل‌هایی را مانیتور کنیم؟

بهتر است حداقل این فایل‌ها را تحت نظر داشته باشید:

  • /etc/passwd
  • /etc/shadow
  • /etc/group
  • /etc/gshadow
  • /etc/sudoers
  • /etc/ssh/sshd_config
  • /etc/crontab
  • /var/spool/cron/
  • /var/www/

تفاوت Auditd با AIDE

AuditdAIDE
ثبت رویدادهابررسی تغییر فایل
نمایش اینکه چه کسی تغییر را انجام داده استفقط وجود تغییر را تشخیص می‌دهد
مناسب تحلیل حوادثمناسب بررسی یکپارچگی فایل‌ها

تفاوت Auditd با RKHunter

AuditdRKHunter
ثبت فعالیت کاربرانشناسایی Rootkit
مانیتورینگ لحظه‌ایاسکن دوره‌ای
ثبت تغییر فایلبررسی آلودگی

بهترین روش‌ها

  • فقط فایل‌های مهم را مانیتور کنید.
  • قوانین غیرضروری ایجاد نکنید تا حجم لاگ‌ها بیش از حد افزایش پیدا نکند.
  • فایل‌های لاگ را به‌صورت دوره‌ای بررسی کنید.
  • قوانین را در مسیر /etc/audit/rules.d/ نگهداری کنید.
  • از Auditd در کنار AIDE، Fail2Ban و RKHunter استفاده کنید.

اشتباهات رایج

  • مانیتور کردن کل فایل‌سیستم
  • فراموش کردن دائمی کردن قوانین
  • پر شدن فضای دیسک به علت بررسی نکردن لاگ‌ها
  • حذف لاگ‌های Audit بدون تهیه نسخه پشتیبان
  • نادیده گرفتن هشدارها و گزارش‌ها
آموزش نصب، پیکربندی و استفاده از Auditd در لینوکس

چک‌لیست

پس از راه‌اندازی Auditd، موارد زیر را بررسی کنید:

  • Auditd نصب شده است.
  • سرویس در حال اجرا است.
  • قوانین موردنیاز ایجاد شده‌اند.
  • قوانین دائمی شده‌اند.
  • فایل‌های حساس مانیتور می‌شوند.
  • رویدادها با ausearch قابل مشاهده هستند.
  • گزارش‌ها با aureport تولید می‌شوند.

جمع‌بندی

Auditd یکی از مهم‌ترین ابزارهای امنیتی لینوکس برای ثبت و تحلیل رویدادهای سیستم است. این ابزار به شما امکان می‌دهد بدانید چه کسی، چه زمانی و چه تغییری روی فایل‌ها یا تنظیمات حساس سیستم انجام داده است؛ قابلیتی که در بررسی حوادث امنیتی و تحلیل نفوذ اهمیت بالایی دارد.

در کنار ابزارهایی مانند AIDE، RKHunter، Chkrootkit و Fail2Ban، استفاده از Auditd دید بسیار دقیق‌تری نسبت به وضعیت امنیتی سرور فراهم می‌کند و یکی از ابزارهای ضروری برای هر مدیر سیستم لینوکسی به شمار می‌رود.

کیان پور

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

مطالب اخیراً بازدیدشده

  • بعد از خرید سرور مجازی لینوکس(VPS)، اولین کارهایی که باید انجام دهید
  • آموزش کامل UFW در لینوکس؛ راه‌اندازی، مدیریت و ایمن‌سازی فایروال سرور
  • آموزش محدود کردن کاربران مجاز SSH در لینوکس
  • آموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • آموزش نصب Nextcloud با Docker Compose
  • عیب‌یابی تفاوت نتیجه DNS بین سرور و کامپیوتر شخصی
  • مشاهده بیشتر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

آموزش نصب، پیکربندی و استفاده از Auditd در لینوکس

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

آگوست 2026
شیدسچپج
1234567
891011121314
15161718192021
22232425262728
293031 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام