AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / user-575566

Egyas's questions

Martin Hope
Egyas
Asked: 2024-03-05 04:50:34 +0800 CST

Splunk Enterprise - 配置为删除特定事件

  • 5

我有一个简单的 Splunk 设置。大约 120 台左右安装了通用转发器的 Linux 服务器(基本上都是设备),以及一台运行 Splunk Enterprise 的 Linux 服务器,充当索引器、搜索头等。

我遇到的问题是转发器必须将服务器的审核日志提供给 Splunk。该提要实际上工作正常,但它淹没了服务器,导致我超出了许可证限制。  

具体来说,设备应用程序在 cron 中有一个经常运行的事件,并且它会用文件访问、文件修改等事件淹没审核日志,这使得我发送到 Splunk Enterprise 的数据量激增。根本不需要数据。

我想要做的是过滤掉这些特定事件,但仅限于该特定用户。我相信这可以在索引器上使用 Transforms.conf 和 props.conf 来完成,但我在获取正确的语法和字段时遇到了困难。

有人可以帮忙吗?

这是我需要删除的数据... sourcetype=auditd acct=appuser exe=/usr/sbin/crond exe=/usr/bin/crontab

因此,基本上,用户“appuser”的审核日志中引用“/usr/bin/crontab”或“usr/bin/crontab”的任何事件都需要删除。

这是我要删除的事件的示例。

类型=USER_END msg=审核(03/04/2024 15:58:02.701:5726) : pid=26919 uid=root auid=appuser ses=184 msg='op=PAM:session_close grantors=pam_loginuid,pam_keyinit,pam_limits,pam_systemd acct=appuser exe=/usr/sbin/crond 主机名=? 地址=?终端=cron res=成功'

类型=USER_ACCT msg=audit(03/04/2024 15:58:02.488:5723) : pid=26947 uid=appuser auid=appuser ses=184 msg='op=PAM:会计授予者=pam_access,pam_unix,pam_localuser acct= appuser exe=/usr/bin/crontab 主机名=? 地址=?终端=cron res=成功'

这可以做到吗?

cron
  • 2 个回答
  • 37 Views
Martin Hope
Egyas
Asked: 2023-08-17 05:46:47 +0800 CST

Linux Auditd:接收审核 netlink 数据包时出错(没有可用缓冲区空间)

  • 5

我有一些 Linux 服务器在日志中遇到如下错误...

auditd[1074]: Error receiving audit netlink packet (No buffer space available)

我知道如何解决该问题(调整audit.rules中的审核缓冲区设置),但我想知道这会产生什么影响?

我真的丢失了博客中的auditd事件吗?当缓冲区空间耗尽时是否无法写入事件?

我一直在谷歌搜索,但没有找到具体的答案。

linux
  • 1 个回答
  • 785 Views

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve