要让服务器访问控制审计日志真正可用,必须实现“谁在什么时间、从哪台设备、对哪些资源做了什么操作”的精准追溯:Windows需闭环配置高级审核策略、文件夹SACL及验证事件ID 4663/5145;Linux推荐auditd与Samba full_audit双轨协同,分别捕获内核级行为和共享上下文,并统一归档、集中告警、定期验证。
要让服务器访问控制审计日志真正可用,得抓住三个关键:**谁在什么时间、从哪台设备、对哪些资源做了什么操作**。不是简单开个日志开关就行,必须分层配置、精准捕获、统一归档。核心是「策略 + SACL + 日志验证」三步闭环:
gpedit.msc进入「计算机配置 → 安全设置 → 高级审核策略配置 → 对象访问 → 文件系统」,勾选“成功”和“失败”Domain Users),勾选“读取数据”“写入数据”“删除”等动作,并务必勾选“替换所有子对象的可审核项”eventvwr.msc,筛选事件ID 4663(本地文件访问)和5145(网络共享访问),每条记录含用户账户、客户端IP、完整路径、访问类型推荐 auditd + Samba full_audit 双轨并行,覆盖内核级行为与共享上下文:
/etc/audit/rules.d/10-file-access.rules,例如:-w /shared/docs -p rwxa -k shared_access(rwxa表示读、写、执行、属性变更)
/etc/samba/smb.conf对应共享段加两行:vfs objects = full_audit
full_audit:prefix = %u|%I|%S(记录用户名、客户端IP、共享名)
/var/log/audit/audit.log(auditd)和/var/log/samba/log.smbd(Samba),可用ausearch -i -k shared_access快速检索光有日志不够,还得确保它可靠、可查、能告警: