• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

UC切换用户

9小时前提问
  • 0关注
  • 0收藏,35浏览
111 零段
粉丝:0人 关注:0人

问题描述:

日志显示 bi-db01 监控账户 UCMonitor 因认证错误,在 14:28-14:29 期间频繁 su 切换 root/mysql/oracle 等用户失败。
这个现象正常吗?是否可以取消

组网及组网描述:

Jul 28 14:24:10 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:24:10 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:24:10 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:24:11 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:26:01 bi-db01 systemd: Started Session 89307 of user root.

Jul 28 14:26:01 bi-db01 systemd: Started Session 89308 of user root.

Jul 28 14:26:01 bi-db01 systemd: Started Session 89310 of user root.

Jul 28 14:26:01 bi-db01 systemd: Started Session 89309 of user root.

Jul 28 14:28:12 bi-db01 su: FAILED SU (to root) UCMonitor on pts/1

Jul 28 14:28:15 bi-db01 su: FAILED SU (to root) UCMonitor on pts/1

Jul 28 14:28:18 bi-db01 su: FAILED SU (to root) UCMonitor on pts/1

Jul 28 14:28:21 bi-db01 su: FAILED SU (to root) UCMonitor on pts/1

Jul 28 14:28:24 bi-db01 su: FAILED SU (to root) UCMonitor on pts/1

Jul 28 14:28:26 bi-db01 su: FAILED SU (to wacos) UCMonitor on pts/1

Jul 28 14:28:30 bi-db01 su: FAILED SU (to wacos) UCMonitor on pts/1

Jul 28 14:28:33 bi-db01 su: FAILED SU (to wacos) UCMonitor on pts/1

Jul 28 14:28:36 bi-db01 su: FAILED SU (to wacos) UCMonitor on pts/1

Jul 28 14:28:38 bi-db01 su: FAILED SU (to wacos) UCMonitor on pts/1

Jul 28 14:28:42 bi-db01 su: FAILED SU (to mysql) UCMonitor on pts/1

Jul 28 14:28:45 bi-db01 su: FAILED SU (to mysql) UCMonitor on pts/1

Jul 28 14:28:48 bi-db01 su: FAILED SU (to mysql) UCMonitor on pts/1

Jul 28 14:28:50 bi-db01 su: FAILED SU (to mysql) UCMonitor on pts/1

Jul 28 14:28:54 bi-db01 su: FAILED SU (to mysql) UCMonitor on pts/1

Jul 28 14:28:57 bi-db01 su: FAILED SU (to oracle) UCMonitor on pts/1

Jul 28 14:28:59 bi-db01 su: FAILED SU (to oracle) UCMonitor on pts/1

Jul 28 14:29:02 bi-db01 su: FAILED SU (to oracle) UCMonitor on pts/1

Jul 28 14:29:06 bi-db01 su: FAILED SU (to oracle) UCMonitor on pts/1

Jul 28 14:29:09 bi-db01 su: FAILED SU (to oracle) UCMonitor on pts/1

Jul 28 14:29:10 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:29:10 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:29:10 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:29:11 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:29:11 bi-db01 su: (to UCMonitor) UCMonitor on pts/1

Jul 28 14:30:01 bi-db01 systemd: Started Session 89311 of user root.

Jul 28 14:30:01 bi-db01 systemd: Started Session 89312 of user root.

Jul 28 14:30:29 bi-db01 systemd-logind: New session 89313 of user root.

Jul 28 14:30:29 bi-db01 systemd: Started Session 89313 of user root.

2 个回答
粉丝:26人 关注:1人

从日志来看,UCMonitor 账户频繁尝试 su 切换其他用户(如 rootmysql)并失败,这并非正常现象,很可能是 U-Center 监控系统在尝试采集数据时,因账户权限或密码问题导致的异常行为

🔍 为什么会发生?

这很可能是 U-Center 的监控机制导致的。为了采集系统或数据库的深度指标,监控进程(以 UCMonitor 账户运行)有时需要通过 su 命令临时切换到目标用户(如 root 或 mysql)来执行命令

日志中反复出现 FAILED SU,说明这个过程失败了,可能的原因有:

  • 密码错误或已过期UCMonitor 账户尝试切换时使用的密码不正确,或者目标账户(如 rootmysql)的密码已过期

  • UCMonitor 账户权限不足:该账户可能没有被赋予使用 su 命令的权限(例如,不在 wheel 组中)。

  • PAM (可插拔认证模块) 限制:系统的 PAM 配置可能限制了 UCMonitor 账户的切换行为。

  • 监控任务配置错误:U-Center 上配置的某个监控模板或任务,可能错误地指定了需要切换的用户或密码。

⚙️ 如何处理?

针对这个问题,你可以按以下步骤排查和处理:

  1. 检查并修正密码或权限

    • 确认密码:检查 UCMonitor 账户用于切换的密码是否正确,并确认目标账户(如 root)的密码是否过期。如有需要,可以在 U-Center 后台更新相关凭证

    • 授予权限:如果需要 UCMonitor 执行这些操作,可以考虑将其加入 wheel 组,使其拥有 su 权限。

  2. 配置免密切换(推荐,如果必须保留切换操作)
    如果必须保留切换操作,可以配置 sudo 免密,这是更安全的做法

    • 以 root 身份执行 visudo 命令,添加如下配置:

      text
      UCMonitor ALL=(ALL) NOPASSWD: ALL
    • 这样,UCMonitor 就可以通过 sudo -u <目标用户> 的方式执行命令,而无需密码。

  3. 调整或禁用相关监控任务(可以选择取消)

    • 调整监控模板:登录 U-Center Web 界面 (http://ip_address:30000),进入监控配置,检查并修改需要高权限的监控模板。

    • 禁用特定监控:如果某些需要 su 切换的监控项不是必需的,可以直接在 U-Center 中将其禁用。

    • 改用 Agent 监控:如果条件允许,可以考虑在目标服务器上部署 U-Center Agent。Agent 方式通常不依赖 root 密码进行远程切换,可能更稳定

暂无评论

粉丝:23人 关注:2人

一、先给核心结论
这个现象本身属于 U-Center Agent 采集机制触发,日志行为是 Agent 主动产生,但【频繁 FAILED SU 认证失败属于异常,不建议放任不管;不能直接屏蔽日志,需要根治】。
原理说明
被监控服务器上安装了 U-Center IOM Agent,运行账户为UCMonitor。
Agent 内置数据库探测脚本:为采集 Oracle、MySQL 数据库深度指标、部分系统高级指标,会周期性尝试su - 数据库用户(root/mysql/oracle/wacos),尝试切换身份执行数据库查询命令。
日志特征完全匹配:
plaintext
su: FAILED SU (to root) UCMonitor
su: FAILED SU (to mysql) UCMonitor
su: FAILED SU (to oracle) UCMonitor
失败原因:UCMonitor 普通监控账号没有目标用户 su 密码,无法切换身份,持续抛出认证失败日志。
二、风险评估(重点,政务 / 等保环境敏感)
安全审计层面隐患
持续大量su认证失败日志,等保、日志审计平台会判定为暴力破解账号行为,触发安全告警;运维核查时无法区分是正常采集还是真实入侵行为。
日志风暴问题
周期性批量产生大量 secure 日志,占用磁盘、syslog 转发带宽,淹没真正的入侵告警。
不存在系统宕机、业务中断风险,仅日志层面骚扰。
区分:不是黑客爆破,是监控 Agent 自身探测行为;但审计系统无法自动识别,必须处理。
三、4 种解决方案(按推荐优先级排序)
🥇方案 1:平台侧精简监控模板(根治,首选)
登录 U-Center 平台 → 基础资源监控 → 操作系统监控模板
编辑该服务器绑定的监控模板
禁用【Oracle/MySQL 深度采集指标组】
深度指标依赖 su 切换数据库账号;仅保留基础操作系统指标(CPU、内存、磁盘、进程),不再执行 su 探测。
生效后 Agent 不再发起 su 切换尝试,日志彻底消失。
🥈方案 2:给 UCMonitor 配置免密 su(需要数据库运维同意)
如果确实需要保留数据库深度监控指标:
在被监控主机配置 sudo 免密,或者 su 免密,允许 UCMonitor 切换 mysql/oracle。
⚠️安全风险:扩大 UCMonitor 权限,数据库服务器谨慎使用。
🥉方案 3:系统日志过滤(临时过渡,治标不治本)
在 /etc/rsyslog.conf 增加过滤规则,丢弃 UCMonitor 的 su 失败日志。
缺陷:只是不打印日志,Agent 依然在后台持续执行 su 探测,审计溯源存在漏洞,不推荐等保环境长期使用。
❌禁止方案:直接删除 / 停止 UCMonitor 账号
会导致 U-Center 主机监控全部失效。
四、快速验证方法
在 bi-db01 服务器抓进程,确认周期性触发 su 命令
bash
watch -n 1 ps -ef | grep su
可以看到UCMonitor周期性拉起 su 进程。
2. 在 U-Center 平台临时取消该主机【数据库相关监控指标】,观察 /var/log/secure 日志是否不再产生 FAILED SU 记录。
五、常见误区澄清
误区:“这是入侵行为,需要立即封 IP”
✅ 源进程是本地 UCMonitor Agent,本机内部行为,不是外部黑客入侵;
误区:不用管,只是日志而已
✅ 等保审计场景,大量连续 su 失败告警属于重大可疑行为,测评会提出整改项;
误区:升级 U-Center 版本彻底修复
✅ 老版本 Agent 默认开启数据库自动探测,新版模板可以关闭探测,无法单纯靠升级根除,需要调整监控模板。
六、极简总结
日志来源:U-Center Agent (UCMonitor) 周期性尝试 su 切换数据库用户采集深度指标,缺少密码所以持续失败。
最优处理:U-Center 平台修改监控模板,关闭 Oracle/MySQL 深度采集指标,停止 su 探测;
临时方案:日志过滤(不建议生产长期使用)。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明