Рейтинг:1

Поиск удаленных/импортированных файлов на SFTP-сервере по журналам

флаг cn

У нас есть SFTP-сервер, я пытаюсь выяснить, были ли какие-то конкретные файлы удалены с сервера или даже импортированы на сервер или нет. Я просматриваю файлы журналов в /var/log, но пока не могу найти соответствующие журналы.

Мне интересно, в каком файле журнала я могу найти такую ​​​​информацию?

Любая помощь будет оценена по достоинству.

Обновлено:

Судя по ответу и ссылке: введите сюда описание ссылки Я изменил файл конфигурации, части которого выглядят следующим образом:

Подсистема sftp internal-sftp -f AUTH -l INFO

# Принудительная тюрьма sftp и chroot для членов группы sftp
Группа соответствия sftp
ForceCommand внутренний-sftp
ChrootDirectory /sftp/%u

# Члены sftp-glob имеют доступ ко всем папкам пользователя
Группа соответствия sftp-glob
ForceCommand внутренний-sftp
ChrootDirectory/sftp


# Включите это для большего количества журналов
ПОДРОБНО

Затем перезапустил sshd:

sudo systemctl перезапустить sshd

В этом случае я могу видеть только журналы, созданные пользователем-администратором (мной) в /var/log/auth.log.

17 января, 12:57:50 ios-sftp internal-sftp[5262]: удалить имя «/tmp/test.txt»

Для регистрации действий пользователей с chroot я сделал это:

компакт-диск/sftp 
sudo mkdir dev
судо чмод 755 разработчик
sudo touch dev/журнал
sudo mount --bind /dev/log dev/log

Однако я по-прежнему не вижу журналы других пользователей в /var/log/auth.log, если они загружают или удаляют файлы.

Он начал работать после исправления файла конфигурации, изменив ForceCommand internal-sftp на ForceCommand internal-sftp -f AUTH -l INFO

Подсистема sftp internal-sftp -f AUTH -l INFO

# Принудительная тюрьма sftp и chroot для членов группы sftp
Группа соответствия sftp
ForceCommand internal-sftp -f AUTH -l INFO
ChrootDirectory /sftp/%u

# Члены sftp-glob имеют доступ ко всем папкам пользователя
Группа соответствия sftp-glob
ForceCommand internal-sftp -f AUTH -l INFO
ChrootDirectory/sftp


# Включите это для большего количества журналов
ПОДРОБНО

теперь я вижу журналы в /var/log/auth.log:

18 янв.
Рейтинг:3
флаг ar

По умолчанию переданные файлы не регистрируются по sftp в системных журналах, только соединение-отключение.

Это может быть включен для будущих транзакций, но это, вероятно, не поможет вам решить вашу проблему, но может решить ее в будущем.

Matrix avatar
флаг cn
Спасибо за быстрый ответ. После добавления его в файл sshd_config я могу видеть только журналы пользователя-администратора в /var/log/auth.log. Однако меня больше интересуют другие пользователи chroot. Мой каталог chroot находится в /sftp, поэтому, основываясь на ссылке, я создал папку dev в папке /sftp, а файл журнала (touch dev/log) также смонтировал /dev/log в /sftp/dev/log. но я все еще не вижу журнал пользователя в /dev/log/auth.log. Есть ли другой каталог, который я должен проверить? или есть другая установка, которую я пропускаю?
vidarlo avatar
флаг ar
Я думаю, что сообщения, вероятно, более уместны, чем auth.log
Matrix avatar
флаг cn
У меня нет файла сообщений в этом каталоге
vidarlo avatar
флаг ar
Я не знаю, как настроена ваша среда. Ведение журнала.
Matrix avatar
флаг cn
насколько я знаю, у него настройки по умолчанию.Поскольку я вижу журналы, которые поступают от пользователя-администратора в /var/log/auth.log, я предполагаю, что журналы chroot-пользователей должны поступать в одно и то же место, не так ли? Я обновил свой вопрос с дополнительной информацией.
Matrix avatar
флаг cn
Это исправлено, я пропустил некоторые настройки в файле sshd_config, теперь он работает нормально :) спасибо за полезный ответ.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.