यह मॉड्यूल क्या करता है #
फ़ाइलों की अखंडता की निगरानी (FIM, इसके अंग्रेज़ी संक्षिप्त रूप में) एक बहुत ही ठोस सवाल का जवाब देती है: क्या मेरे सर्वर में मेरी जानकारी के बिना कुछ बदल गया है? कोई घुसपैठिया जो अंदर आने में सफल हो जाता है, किसी सिस्टम फ़ाइल को संपादित करते समय हुई कोई चूक या कोई अप्रत्याशित अपडेट हमेशा वही निशान छोड़ते हैं: फ़ाइलें जो प्रकट होती हैं, गायब होती हैं या बदल जाती हैं।
aide मॉड्यूल ठीक इसी का पता लगाने के लिए AIDE (Advanced Intrusion Detection Environment) पर टिका है। इसके काम करने के तीन हिस्से हैं: पहले यह एक बेसलाइन सहेजता है, जो हर निगरानी की गई फ़ाइल के हैश और गुणों के साथ एक संदर्भ स्नैपशॉट है; फिर यह उस स्नैपशॉट के विरुद्ध वर्तमान स्थिति की जाँच करता है और आपको संक्षेप में बताता है कि क्या जोड़ा गया, हटाया गया या बदला गया है; और जब ये बदलाव वैध होते हैं (उदाहरण के लिए किसी अपडेट के बाद), तो आप वर्तमान स्थिति को नई बेसलाइन के रूप में स्वीकार करते हैं ताकि वे अलर्ट के रूप में दिखना बंद हो जाएँ।
कोई जाँच तभी सार्थक होती है जब बेसलाइन एक विश्वसनीय स्थिति को दर्शाती हो। सर्वर को इंस्टॉल और कॉन्फ़िगर करने के ठीक बाद बेसलाइन तैयार करें या स्वीकार करें, जब आपको पता हो कि यह साफ़ है। उसके बाद, हर check उस आरंभिक बिंदु के विरुद्ध तुलना करता है।
सामान्य कार्य #
चुनें कि आप क्या करना चाहते हैं। हर रेसिपी में आदेश पहले से लिखा हुआ आता है — बस कॉपी करें दबाएँ और इसे अपने टर्मिनल में पेस्ट करें।
1
जाँचें कि क्या कुछ बदला है
वर्तमान सिस्टम की बेसलाइन के विरुद्ध तुलना करता है और बदलावों का सारांश देता है।
ubuntu उपयोगकर्ता के साथ SSH से अपने सर्वर पर कनेक्ट करें।
जाँच चलाएँ। आप जोड़ी गई, हटाई गई और बदली गई फ़ाइलों की गिनती देखेंगे:
$ sudo imaxe aide checkक्या आपको इसे किसी स्क्रिप्ट या पैनल के लिए चाहिए? JSON में आउटपुट माँगें:
$ sudo imaxe aide check --json2
अंतिम check का विवरण देखें
दिखाता है कि ठीक कौन-सी फ़ाइलें जोड़ी गईं, हटाई गईं या बदली गईं।
किसी check के बाद, प्रभावित फ़ाइलों की सूची के साथ परिणाम को पठनीय रूप में देखें:
$ sudo imaxe aide report3
सामान्य स्थिति देखें
एक नज़र में: क्या बेसलाइन है, अंतिम check कब था और क्या कोई लंबित बदलाव बाकी हैं।
मॉड्यूल की स्थिति का सारांश देखें:
$ sudo imaxe aide statusअपनी मॉनिटरिंग में एकीकृत करने के लिए JSON में भी उपलब्ध:
$ sudo imaxe aide status --jsoncheck कब हुआ, क्या कोई लंबित बदलाव हैं और क्या निर्धारित जाँच सक्रिय है।4
बदलावों को सामान्य के रूप में स्वीकार करें
वर्तमान स्थिति को नए संदर्भ स्नैपशॉट के रूप में तय करता है।
जब आप रिपोर्ट की समीक्षा कर चुके हों और बदलाव वैध हों, तो वर्तमान स्थिति को नई बेसलाइन के रूप में स्वीकार करें:
$ sudo imaxe aide update-baselinecheck इस नए संदर्भ के विरुद्ध तुलना करता है।update-baseline चलाने से पता लगाए गए बदलाव हमेशा के लिए सही मान लिए जाते हैं। यदि उनमें से कोई दुर्भावनापूर्ण हो, तो वह «श्वेत» हो जाएगा। अद्यतन करने से पहले हमेशा report की समीक्षा करें, और ऐसा तभी करें जब आपको सिस्टम की स्थिति पर भरोसा हो।
सारांश #
imaxe aide <subcomando> [flags]सभी उपआदेशों के लिए root विशेषाधिकार आवश्यक हैं (sudo का उपयोग करें) क्योंकि AIDE सिस्टम की सुरक्षित फ़ाइलें पढ़ता है और उसका डेटाबेस प्रतिबंधित पथों में रहता है। मशीन-पठनीय आउटपुट प्राप्त करने के लिए, जो स्क्रिप्टिंग और मॉनिटरिंग के लिए उपयुक्त है, check या status में --json जोड़ें।
उपआदेश #
| उपआदेश | यह क्या करता है | प्रासंगिक फ़्लैग |
|---|---|---|
| check | बेसलाइन के विरुद्ध अखंडता की जाँच करता है और बदलावों को प्रकार के अनुसार सारांशित करता है (जोड़े गए, हटाए गए, बदले गए)। | --json |
| report | प्रभावित फ़ाइलों की सूची के साथ अंतिम check को पठनीय रूप में दिखाता है। | — |
| status | स्थिति: बेसलाइन मौजूद, अंतिम check, लंबित बदलाव और निर्धारित जाँच। | --json |
| update-baseline | वर्तमान स्थिति को नई बेसलाइन के रूप में स्वीकार करता है (aide --update चलाता है और नए DB को सक्रिय करता है)। | — |
आर्गुमेंट और फ़्लैग #
| फ़्लैग | प्रकार | डिफ़ॉल्ट | विवरण |
|---|---|---|---|
| --json | bool | false | check और status में, परिणाम को stdout पर संरचित JSON के रूप में निकालता है, जो स्क्रिप्टिंग और मॉनिटरिंग के लिए उपयुक्त है। |
उपआदेश report और update-baseline कोई फ़्लैग स्वीकार नहीं करते: वे हमेशा क्रमशः अंतिम check और वर्तमान बेसलाइन पर काम करते हैं।
फ़ाइलें और पथ #
| पथ | सामग्री |
|---|---|
| /etc/imaxe/aide.yml | मॉड्यूल की कॉन्फ़िगरेशन: check के विकल्प, जैसे काउंटरों के अलावा प्रभावित फ़ाइलों की सूची। |
aide.yml का उदाहरण:
check:
# Listar los ficheros afectados en `check` (además de los contadores).
list_files: trueनिकास कोड और लॉग #
हर बार चलने पर एक कोड लौटाया जाता है जिसे आप echo $? से जाँच सकते हैं — स्क्रिप्ट में श्रृंखलाबद्ध करने या अलर्ट ट्रिगर करने के लिए उपयोगी:
डिबग करते समय मॉड्यूल के लॉग का अनुसरण करें:
$ sudo journalctl -u imaxe-aide -fसमस्या निवारण #
| लक्षण | संभावित कारण | समाधान |
|---|---|---|
| NOBASE (कोड 4) निकलता है | सिस्टम में अभी कोई बेसलाइन नहीं है। | जब सर्वर साफ़ हो, तब update-baseline से एक संदर्भ स्नैपशॉट तैयार करें। |
| CHANGES (कोड 3) निकलता है | बेसलाइन के बाद से फ़ाइलें जोड़ी, हटाई या बदली गई हैं। | विवरण report से देखें; यदि वे वैध हैं, तो उन्हें update-baseline से स्वीकार करें। |
check में बहुत समय लगता है | AIDE बहुत सारी फ़ाइलों का हैश दोबारा गणना करता है; पहली बार यह सामान्य है। | इसे पूरा होने दें। बाद के check तेज़ होते हैं। |
| हर अपडेट बदलाव ट्रिगर करता है | सिस्टम पैच लागू करने के बाद बेसलाइन पुरानी पड़ गई। | report की समीक्षा के बाद, नई विश्वसनीय स्थिति तय करने के लिए update-baseline चलाएँ। |
अखंडता मॉड्यूल में अटक गए?
हमें «imaxe <module> status --json» का आउटपुट भेजें और हम आपको जल्दी जवाब देंगे।