लॉन्चर उत्पाद Bitnami दस्तावेज़imaxe CLI ब्लॉग संपर्क
imaxe aide अखंडता v1.0.0

नज़र रखें कि आपके सर्वर में क्या बदलता है

AIDE के साथ फ़ाइलों की अखंडता की निगरानी करता है: सिस्टम का एक संदर्भ स्नैपशॉट (बेसलाइन) सहेजता है और जोड़ी गई, हटाई गई या बदली गई किसी भी फ़ाइल के बारे में आपको सचेत करता है। एक आदेश स्थिति की जाँच करता है; आप तय करते हैं कि बदलावों को सामान्य के रूप में कब स्वीकार करना है।

$ imaxe aide check
संस्करण
v1.0.0
उपआदेश
4
कॉन्फ़िग
/etc/imaxe/aide.yml
root आवश्यक
हाँ
आउटपुट
टेक्स्ट · JSON

यह मॉड्यूल क्या करता है #

फ़ाइलों की अखंडता की निगरानी (FIM, इसके अंग्रेज़ी संक्षिप्त रूप में) एक बहुत ही ठोस सवाल का जवाब देती है: क्या मेरे सर्वर में मेरी जानकारी के बिना कुछ बदल गया है? कोई घुसपैठिया जो अंदर आने में सफल हो जाता है, किसी सिस्टम फ़ाइल को संपादित करते समय हुई कोई चूक या कोई अप्रत्याशित अपडेट हमेशा वही निशान छोड़ते हैं: फ़ाइलें जो प्रकट होती हैं, गायब होती हैं या बदल जाती हैं।

aide मॉड्यूल ठीक इसी का पता लगाने के लिए AIDE (Advanced Intrusion Detection Environment) पर टिका है। इसके काम करने के तीन हिस्से हैं: पहले यह एक बेसलाइन सहेजता है, जो हर निगरानी की गई फ़ाइल के हैश और गुणों के साथ एक संदर्भ स्नैपशॉट है; फिर यह उस स्नैपशॉट के विरुद्ध वर्तमान स्थिति की जाँच करता है और आपको संक्षेप में बताता है कि क्या जोड़ा गया, हटाया गया या बदला गया है; और जब ये बदलाव वैध होते हैं (उदाहरण के लिए किसी अपडेट के बाद), तो आप वर्तमान स्थिति को नई बेसलाइन के रूप में स्वीकार करते हैं ताकि वे अलर्ट के रूप में दिखना बंद हो जाएँ।

कुंजी बेसलाइन में है

कोई जाँच तभी सार्थक होती है जब बेसलाइन एक विश्वसनीय स्थिति को दर्शाती हो। सर्वर को इंस्टॉल और कॉन्फ़िगर करने के ठीक बाद बेसलाइन तैयार करें या स्वीकार करें, जब आपको पता हो कि यह साफ़ है। उसके बाद, हर check उस आरंभिक बिंदु के विरुद्ध तुलना करता है।

त्वरित गाइडचरण-दर-चरण कार्य

सामान्य कार्य #

चुनें कि आप क्या करना चाहते हैं। हर रेसिपी में आदेश पहले से लिखा हुआ आता है — बस कॉपी करें दबाएँ और इसे अपने टर्मिनल में पेस्ट करें।

1

जाँचें कि क्या कुछ बदला है

वर्तमान सिस्टम की बेसलाइन के विरुद्ध तुलना करता है और बदलावों का सारांश देता है।

ubuntu उपयोगकर्ता के साथ SSH से अपने सर्वर पर कनेक्ट करें।

जाँच चलाएँ। आप जोड़ी गई, हटाई गई और बदली गई फ़ाइलों की गिनती देखेंगे:

terminal
$ sudo imaxe aide check

क्या आपको इसे किसी स्क्रिप्ट या पैनल के लिए चाहिए? JSON में आउटपुट माँगें:

terminal
$ sudo imaxe aide check --json
यदि गिनती शून्य है, तो सब कुछ बेसलाइन जैसा है। यदि बदलाव हैं, तो उन्हें एक-एक करके देखने के लिए रिपोर्ट देखें पर जाएँ।
2

अंतिम check का विवरण देखें

दिखाता है कि ठीक कौन-सी फ़ाइलें जोड़ी गईं, हटाई गईं या बदली गईं।

किसी check के बाद, प्रभावित फ़ाइलों की सूची के साथ परिणाम को पठनीय रूप में देखें:

terminal
$ sudo imaxe aide report
सूची की समीक्षा करें: यदि बदलाव अपेक्षित हैं (कोई अपडेट, आपका कोई समायोजन), तो उन्हें बेसलाइन अद्यतन करें से स्वीकार करें। यदि आप किसी चीज़ को नहीं पहचानते, तो उसकी जाँच करें।
3

सामान्य स्थिति देखें

एक नज़र में: क्या बेसलाइन है, अंतिम check कब था और क्या कोई लंबित बदलाव बाकी हैं।

मॉड्यूल की स्थिति का सारांश देखें:

terminal
$ sudo imaxe aide status

अपनी मॉनिटरिंग में एकीकृत करने के लिए JSON में भी उपलब्ध:

terminal
$ sudo imaxe aide status --json
यह आपको बताता है कि बेसलाइन मौजूद है या नहीं, अंतिम check कब हुआ, क्या कोई लंबित बदलाव हैं और क्या निर्धारित जाँच सक्रिय है।
4

बदलावों को सामान्य के रूप में स्वीकार करें

वर्तमान स्थिति को नए संदर्भ स्नैपशॉट के रूप में तय करता है।

जब आप रिपोर्ट की समीक्षा कर चुके हों और बदलाव वैध हों, तो वर्तमान स्थिति को नई बेसलाइन के रूप में स्वीकार करें:

terminal
$ sudo imaxe aide update-baseline
अब से वे फ़ाइलें बदलाव के रूप में नहीं दिखेंगी। अगला check इस नए संदर्भ के विरुद्ध तुलना करता है।
आँख मूँदकर बेसलाइन स्वीकार न करें

update-baseline चलाने से पता लगाए गए बदलाव हमेशा के लिए सही मान लिए जाते हैं। यदि उनमें से कोई दुर्भावनापूर्ण हो, तो वह «श्वेत» हो जाएगा। अद्यतन करने से पहले हमेशा report की समीक्षा करें, और ऐसा तभी करें जब आपको सिस्टम की स्थिति पर भरोसा हो।

CLI संदर्भआदेश, फ़्लैग और फ़ाइलें

सारांश #

उपयोग
imaxe aide <subcomando> [flags]

सभी उपआदेशों के लिए root विशेषाधिकार आवश्यक हैं (sudo का उपयोग करें) क्योंकि AIDE सिस्टम की सुरक्षित फ़ाइलें पढ़ता है और उसका डेटाबेस प्रतिबंधित पथों में रहता है। मशीन-पठनीय आउटपुट प्राप्त करने के लिए, जो स्क्रिप्टिंग और मॉनिटरिंग के लिए उपयुक्त है, check या status में --json जोड़ें।

उपआदेश #

उपआदेशयह क्या करता हैप्रासंगिक फ़्लैग
checkबेसलाइन के विरुद्ध अखंडता की जाँच करता है और बदलावों को प्रकार के अनुसार सारांशित करता है (जोड़े गए, हटाए गए, बदले गए)।--json
reportप्रभावित फ़ाइलों की सूची के साथ अंतिम check को पठनीय रूप में दिखाता है।
statusस्थिति: बेसलाइन मौजूद, अंतिम check, लंबित बदलाव और निर्धारित जाँच।--json
update-baselineवर्तमान स्थिति को नई बेसलाइन के रूप में स्वीकार करता है (aide --update चलाता है और नए DB को सक्रिय करता है)।

आर्गुमेंट और फ़्लैग #

फ़्लैगप्रकारडिफ़ॉल्टविवरण
--jsonboolfalsecheck और status में, परिणाम को stdout पर संरचित JSON के रूप में निकालता है, जो स्क्रिप्टिंग और मॉनिटरिंग के लिए उपयुक्त है।

उपआदेश report और update-baseline कोई फ़्लैग स्वीकार नहीं करते: वे हमेशा क्रमशः अंतिम check और वर्तमान बेसलाइन पर काम करते हैं।

फ़ाइलें और पथ #

पथसामग्री
/etc/imaxe/aide.ymlमॉड्यूल की कॉन्फ़िगरेशन: check के विकल्प, जैसे काउंटरों के अलावा प्रभावित फ़ाइलों की सूची।

aide.yml का उदाहरण:

/etc/imaxe/aide.yml
check:
  # Listar los ficheros afectados en `check` (además de los contadores).
  list_files: true

निकास कोड और लॉग #

हर बार चलने पर एक कोड लौटाया जाता है जिसे आप echo $? से जाँच सकते हैं — स्क्रिप्ट में श्रृंखलाबद्ध करने या अलर्ट ट्रिगर करने के लिए उपयोगी:

0OKकोई बदलाव नहीं: सिस्टम बेसलाइन से मेल खाता है।
1ERRसामान्य अवर्गीकृत त्रुटि। लॉग की जाँच करें।
2USAGEअमान्य या अनुपस्थित आर्गुमेंट।
3CHANGESबेसलाइन के सापेक्ष अंतर पाए गए।
4NOBASEकोई बेसलाइन नहीं: जाँच से पहले एक तैयार करें।

डिबग करते समय मॉड्यूल के लॉग का अनुसरण करें:

terminal
$ sudo journalctl -u imaxe-aide -f

समस्या निवारण #

लक्षणसंभावित कारणसमाधान
NOBASE (कोड 4) निकलता हैसिस्टम में अभी कोई बेसलाइन नहीं है।जब सर्वर साफ़ हो, तब update-baseline से एक संदर्भ स्नैपशॉट तैयार करें।
CHANGES (कोड 3) निकलता हैबेसलाइन के बाद से फ़ाइलें जोड़ी, हटाई या बदली गई हैं।विवरण report से देखें; यदि वे वैध हैं, तो उन्हें update-baseline से स्वीकार करें।
check में बहुत समय लगता हैAIDE बहुत सारी फ़ाइलों का हैश दोबारा गणना करता है; पहली बार यह सामान्य है।इसे पूरा होने दें। बाद के check तेज़ होते हैं।
हर अपडेट बदलाव ट्रिगर करता हैसिस्टम पैच लागू करने के बाद बेसलाइन पुरानी पड़ गई।report की समीक्षा के बाद, नई विश्वसनीय स्थिति तय करने के लिए update-baseline चलाएँ।

अखंडता मॉड्यूल में अटक गए?

हमें «imaxe <module> status --json» का आउटपुट भेजें और हम आपको जल्दी जवाब देंगे।

सहायता से संपर्क करें