Авторские статьи

Различные аспекты журналирования событий ALDPro


В различных журналах ALDPro рано или поздно будут мелькать нужные вам события, осталось лишь определиться что именно вам необходимо.

Настройка журналирования krb5kdc в /var/log/krb5kdc.log

Окружение
* ALD Pro 3.0.0

Вопрос
Какие действия нужно выполнить на контроллере домена ALD Pro, чтобы журнал службы krb5kdc записывался в файл /var/log/krb5kdc.log?

Ответ

  1. Открыть файл /lib/systemd/system/krb5-kdc.service: sudo -e /lib/systemd/system/krb5-kdc.service
  2. В параметр ReadWriteDirectories добавить /var/log:
    ReadWriteDirectories=... /var/log
  3. Сохранить и закрыть файл.
  4. Перезапустить службы IPA: sudo ipactl restart


Журналирование удаления задания автоматизации

Окружение
* ALD Pro 3.x.x

Вопрос
Как узнать, кто и когда удалил задание из заданий автоматизации?

Ответ
При условии, что известен уникальный идентификатор задания (в примере vota), записи об удалении задания из каталога можно найти в следующих журналах на контроллере домена:

  • /var/log/syslog — искать по ключевому слову DELETE:

    Nov 21 15:56:16 main-1 astraevents[2216657]: type="apache2-access-granted" remote-user="имя_пользователя" local-port="443" status="200" remote-uri="https://FQDN_узла/ad/ui/" name="Apache HTTP Server" uri="/ad/api/ds/automation-tasks/cn%3Drbta_ldap_automation_task_vota%2Ccn%3Dcustom%2Ccn%3Dautoma
    method="DELETE" version="2.4.62" user-agent="Mozilla/5.0

  • /var/log/apache2/access.log — искать по ключевому слову DELETE:

    10.7.8.11 - имя_пользователя [21/Nov/2025:15:56:15 +0300] "DELETE /ad/api/ds/automation-tasks/cn%253Drbta_ldap_automation_task_vota%252Ccn%253Dcustom...

  • /var/log/dirsrv/slapd-*/access — искать по ключевому слову DEL:

    [21/ноя/2025:15:56:16.576732187 +0300] conn=177928 op=1 DEL dn="cn=1,cn=rbta_ldap_automation_task_vota,cn=automationtiontask сn=vcsStorage,cn=aldpro,cn=etc,dc=домен_третьего_уровня,dc=домен_второго_уровня,dc=домен_первого_уровня"



Журналирование ввода пароля и блокировки пользователя

Окружение
* ALD Pro

Вопрос
Куда записываются события авторизации пользователя и блокировки учётной записи (УЗ) после превышения попыток ввода пароля?

Ответ
Узнать статус учётной записи пользователя ALDPro:

  • ipa user-status имя_пользователя --raw

    Account disabled: True - УЗ заблокирована
    Account disabled: False - УЗ не заблокирована

  • ipa user-show имя_пользователя --raw --all | grep lock

    nsaccountlock: TRUE - УЗ заблокирована
    nsaccountlock: FALSE - УЗ не заблокирована

События блокировок и авторизации записываются в следующие журналы:

  • /var/log/auth.log — при прямой авторизации на компьютере (также по SSH) или контроллере домена (КД);
  • /var/log/dirsrv/slapd-*/security — подключения к LDAP (КД);
  • /var/log/aldpro/имя_правила.log — если в подсистеме журналирования установлено правило "Логи авторизации Fly";
  • /var/log/aldpro/mp-core/audit.log, /var/log/aldpro/mp-services/audit.log, /var/log/apache2/access.log и /var/log/apache2/error.log — подключения через веб-интерфейс (КД).

Например:

  1. /var/log/auth.log (на компьютере и КД):
    1. успешный вход:

      Aug 25 11:03:24 aldpro.firma.lan fly-dm[369025]: :0[369025]: pam_sss(fly-dm:auth): authentication success; logname= uid=0 euid=0 tty=/dev/tty7 ruser= rhost= user=iivanov@firma.lan

    2. неуспешный вход:

      Aug 25 11:04:05 aldpro.firma.lan fly-dm[448331]: :0[448331]: pam_unix(fly-dm:auth): authentication failure; logname= uid=0 euid=0 tty=/dev/tty7 ruser= rhost= user=iivanov@firma.lan
      Aug 25 11:04:06 aldpro.firma.lan fly-dm[448331]: :0[448331]: pam_sss(fly-dm:auth): authentication failure; logname= uid=0 euid=0 tty=/dev/tty7 ruser= rhost= user=iivanov@firma.lan
      Aug 25 11:04:06 aldpro.firma.lan fly-dm[448331]: :0[448331]: pam_sss(fly-dm:auth): received for user iivanov@firma.lan: 7 (Сбой при проверке подлинности)

    3. блокировка УЗ (раздел LOCKED_OUT):

      Aug 25 11:04:27 dc-1.ALDPRO.FIRMA.LAN krb5kdc[1980464]: AS_REQ (8 etypes {aes256-cts-hmac-sha1-96(18), aes128-cts-hmac-sha1-96(17), aes256-cts-hmacaes128-cts-hmac-sha256-128(19), DEPRECATED:des3-cbc-sha1(16), DEPRECATED:arcfour-hmac(23), camellia128-cts-cmac(25), camellia256-cts-cmac(26)}) 10.1.2.3: 32: LOCKED_OUT: iivanov@firma.lan for krbtgt/ALDPRO.FIRMA.LAN@firma.lan, Client's credentials have been revoked

  2. /var/log/dirsrv/slapd-*/security — на КД (раздел BIND_FAILED), неуспешный вход ("msg": "INVALID_PASSWORD"), блокировка УЗ (ACCOUNT_LOCKED):

    { "date": "[25\/Aug\/2025:11:04:22.092266542 +0300] ", "utc_time": "1764144262.092266542", "event": "BIND_FAILED", "dn": "uid=iivanov,cn=users,cn=accounts,dc=ald,dc=com,dc=lan", "bind_method": "SIMPLE", "root_dn": false, "client_ip": "10.9.8.2", "server_ip": "10.9.8.2", "ldap_version": 3, "conn_id": 35678, "op_id": 0, "msg": "ACCOUNT_LOCKED" }

  3. /var/log/aldpro/имя_правила.log:
    1. успешный вход:

      Aug 25 11:54:44 10.9.8.32 152 <86>1 2025-08-25T11:54:40+03:00 aldpro.firma.lan fly-dm 1700 - - :0[1700]: pam_unix(fly-dm:session): session opened for user admin@firma.lan by (uid=0)
      Aug 25 11:54:44 10.9.8.32 131 <35>1 2025-08-25T11:54:40+03:00 aldpro.firma.lan fly-dm 1700 - - :0[1700]: (pam_mount.c:568): pam_mount 2.16: entering session stage

    2. неуспешный вход:

      Aug 25 12:02:20 10.9.8.32 196 <85>1 2025-08-25T12:02:20+03:00 aldpro.firma.lan fly-dm 2952:0[2952]: pam_unix(fly-dm:auth): authentication failure; logname= uid=0 euid=0 tty=/dev/tty7 ruser= rhost= user=iivanov@firma.lan
      Aug 25 12:02:20 10.9.8.32 196 <85>1 2025-08-25T12:02:20+03:00 aldpro.firma.lan fly-dm 2952:0[2952]: pam_sss(fly-dm:auth): received for user iivanov@firma.lan: 7 (Сбой при проверке подлинности)

    3. блокировка УЗ:

      Aug 25 12:10:2 10.9.8.32 196 <85>1 2025-08-25T12:02:20+03:00 aldpro.firma.lan fly-dm 2952:0:00[2952]: pam_sss(fly-dm:auth): User info message: Permission denied.
      Aug 25 12:10:2 10.9.8.32 196 <85>1 2025-08-25T12:02:20+03:00 aldpro.firma.lan fly-dm 2952:0:0[2952]: pam_sss(fly-dm:auth): received for user iivanov@firma.lan: 6 (Доступ запрещен)



Журналирование событий вывода компьютера из домена

Окружение
* ALD Pro 3.1.0
* ALD Pro 3.0.0

Вопрос
Где хранится информация о том, когда и кем был удалён компьютер из домена?

Ответ
Удаление компьютера из домена фиксируется на контроллере домена в журналах access службы dirsrv: /var/log/dirsrv/slapd-*/access.

Пример записи об удалении компьютера:

[29/янв/2026:15:36:19.470328855 +0300] conn=1050 op=6 DEL dn="fqdn=pc13.firma.lan,cn=computers,cn=accounts,dc=firma,dc=lan"

где DEL — информация о событии удаления узла pc13.firma.lan.

Дополнительные материалы:

Дата последней правки: 2026-07-09 10:43:51

RSS vasilisc.com   


Разделы

Главная
Новости
Ворох бумаг
Видео Linux
Игры в Linux
Безопасность
Статьи об Astra Linux
Статьи о FreeBSD
Статьи об Ubuntu
Статьи о Snappy
Статьи об Ubuntu Phone
Статьи о Kubuntu
Статьи о Xubuntu
Статьи о Lubuntu
Статьи об Open Source
Карта сайта

Quick Response code Поддержите vasilisc.com!Поддержите vasilisc.com!

Лучшее на сайте:

1С под Linux.   Ускорение Ubuntu.   21 пример iptables.   Цикл статей о Ceph.   Убунту в дикой среде.   Ubuntu Linux на SSD.   Ubuntu для блондинок.   Поддержка железа в Linux.   BTSync на службе у админа.   Андроид программы в Ubuntu.   Прокидывание портов для p2p.   Анти СПАМ в Postfix.