Linux 审计系统:规则编写、日志管理与数据分析
1. 磁盘空间与错误处理
在 Linux 审计系统中,磁盘空间和错误处理至关重要。以下是相关的几个关键设置:
-admin_space_left_action:当可用磁盘空间达到admin_space_left设定值时采取的动作。有效取值包括IGNORE、SYSLOG、EMAIL、SUSPEND、SINGLE和HALT,其对应的操作与space_left_action相同。
-disk_full_action:当包含审计日志文件的分区满时执行的动作。可能的值有IGNORE、SYSLOG、SUSPEND、SINGLE和HALT,操作同样与space_left_action一致。
-disk_error_action:在写入审计日志或轮转审计日志文件时检测到错误时采取的动作。取值必须是IGNORE、SYSLOG、SUSPEND、SING