• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath A2000-AK605(二代) 操作审计日志保存时长、大小以及能否修改

2021-11-30 发表
  • 0关注
  • 1收藏 1576浏览
刘诚 四段
粉丝:0人 关注:0人

组网及说明

不涉及

问题描述

堡垒机有操作审计功能,支持图形操作、字符操作等回放功能,这种日志保存的时长是多长?或者说占用存储空间的多少就会覆盖,能否对保存时长和占用存储空间大小进行修改?


过程分析

13.1.19 定期任务:配置审计数据清理

运维审计系统支持每天在指定时间清理N天前的审计日志。

系统挂载点/var目录主要被审计数据占用。系统管理员请及时清理审计数据以确保该目录未被占满。当/var目录不足5GB时,所有访问资产的在线会话都将会断开,且无法启动任何新的会话。运维审计系统将在/var目录使用率超过80%和不足5GB时,分别在页面上方进行告警提示。

清理的审计日志包括:

  • 字符会话、图形会话和数据库会话的操作审计日志。
  • 文件传输日志,如果留痕还包括传输的文件(对于使用网盘模式传输的文件,如果文件被其他用户使用则不删除)
  • 登录日志。
  • 配置日志。
  • 审计记录。

Note: 运维审计系统不清理在线会话的审计日志。

审计数据清理支持以下两种方式:

  • 定期清理:在指定时间执行清理任务,清理指定日期之前的数据。默认不开启。
  • 自动清理:在审计数据的磁盘占用率达到指定的百分比后执行清理任务,清理现存日期最早的审计数据,直到系统目录的磁盘占用降到阈值以下。默认开启,默认清理阈值为80%

13.1.19.1 配置定期清理

  1. 选择系统设置 > 系统 > 定期任务 > 审计数据清理。
  2. 选择启用,开启审计数据清理。
  3. 设置定期清理时间(时和分)和天数(清理多少天以前的审计日志),完成后单击确定。

    • 假设在201891710:00执行清理任务,如果清理1天前的日志,那么清理的是91700:00之前的日志;如果清理2天前的日志,那么清理的是91600:00之前的日志。
    • 清理审计日志时,以会话的开始时间判断审计日志是否符合清理条件。

Note: 如果要禁用该功能,可以先选中禁用,或者单击重置,然后单击确定

配置完成后,运维审计系统每天在指定的时间清理N天之前的审计数据。审计日志清理定期任务执行后,上次执行时间将显示上次执行清理任务的时间和执行结果(包括失败原因)。审计管理员也可以在工作台 > 审计 > 事件审计 > 配置日志中查看到一条日志。

审计数据清理如果失败,所有超级管理员都将在右上角收到清理失败提醒。

13.1.19.2 配置自动清理

  1. 选择系统设置 > 系统 > 定期任务 > 审计数据清理。
  2. 勾选磁盘占用达到XX时自动删除现存最早日期的审计数据。
  3. 设置自动清理的阈值。
取值范围为60%-90%,默认为80%

如启用了自动清理,在Tomcat启动后,10分钟后将执行执行一次磁盘检查,后续将每隔4小时再执行一次检查。当检查到运维审计系统的系统目录(主要是审计数据)的磁盘占用达到该阈值时,将会清理审计数据。执行清理时会从现存日期最早的审计数据开始清理,直到系统目录的磁盘占用降到阈值以下。

Note: 对于在线会话的审计日志和网盘文件不会进行自动清理。如这两种文件占用空间已超过了设置的阈值,将会清除所有可以清理的审计数据。请用户自行保证不清理的文件占用的空间不会过大。

 

 

14.6 如何备份审计日志?

审计日志包括字符和图形会话日志。

  1. 超级管理员可以在系统设置中选择系统 > 定期任务 > 审计数据备份。
  2. 选择备份时间点和文件服务器。

运维审计系统会在该时间点,将前一天产生的审计日志,备份到文件服务器。关于文件服务器配置,参考如何配置文件服务器?

14.7 如何清理审计日志?

超级管理员可以在系统设置 > 系统 > 定期任务 > 审计数据清理中配置审计日志的定期清理。

 

 

14.12 登录时如提示磁盘空间占用大于80%或不足5GB的告警如何处理?

对运维审计系统的磁盘空间占用最多的是审计日志,因此当磁盘空间占用超过80%时,可以将审计日志导出备份,并在运维审计系统上清理审计日志,具体方法如下:

  1. 使用超级管理员帐号登录运维审计系统。
  2. 选择系统设置 > 系统 > 定期任务 > 审计数据备份。
  3. 在手动备份界面,设置文件服务器信息后单击确定,将审计数据备份到文件服务器中。

Attention: 请确保将被清理的所有数据,都已在文件服务器上进行了备份。

  1. 选择系统设置 > 系统 > 定期任务 > 审计数据清理。
  2. 选择启用,开启审计数据清理。
  3. 设置定期清理时间和天数,单击确定。

设置审计数据清理任务后,运维审计系统将在每天指定的时间清理设置天数之前的审计数据,从而实现释放磁盘空间并清除告警的目的。

解决方法

审计数据清理支持以下两种方式:

定期清理:在指定时间执行清理任务,清理指定日期之前的数据。默认不开启。

自动清理:在审计数据的磁盘占用率达到指定的百分比后执行清理任务,清理现存日期最早的审计数据,直到系统目录的磁盘占用降到阈值以下。默认开启,默认清理阈值为80%

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2021-12-31对此案例进行了修订
1 个评论
粉丝:0人 关注:0人

SecPath A2000-AK615(二代) 参数也跟这个设备一样吗

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作