- 说明
启用sudo日志可以审计用户在使用sudo时执行了什么命令等相关信息。 - 检查方法
1)在终端中输入命令:
[test@localhost ~]$ sudo visudo
2)检查是否存在Defaults logfile一行 - 修改建议
开启sudo日志需要执行以下操作:
1)创建sudo.log文件
[test@localhost ~]$ touch /var/log/sudo.log
2)修改文件权限
[test@localhost ~]$ chmod root:root /var/log/sudo.log
3)修改rsyslog配置文件
[test@localhost ~]$ vim /etc/rsyslog.conf
添加以下内容:
local2.debug /var/log/sudo.log
※空白处用“Tab”键补齐,不可以用空格
4)重启rsyslog服务
[test@localhost ~]$ systemctl restart rsyslog
5)修改sudo配置文件
[test@localhost ~]$ visudo
添加以下内容:
Defaults logfile=/var/log/sudo.log
Defaults loglinelen=0
Defaults !syslog