黑帽联盟

标题: inotify监控文件系统事件(增删改) [打印本页]

作者: 定位    时间: 2016-11-19 12:52
标题: inotify监控文件系统事件(增删改)
网络中,安全性第一,系统文件发生改变,我们这里要做一些措施,具体介绍如下

1. Inotify 机制概述1.1. Inotify 介绍
在日常的运维过程中,经常需要备份某些文件,或者对系统的某些文件进行监控,比如重要的配置文件等。如果需要作到实时同步或者监控,就需要使用内核的inotify机制
Inotify 是基于inode级别的文件系统监控技术,是一种强大的、细粒度的、异步的机制,它满足各种各样的文件监控需要,不仅限于安全和性能

1.2. Inotify 可监视的文件系统事件
注:上面所说的文件也包括目录

1.3. Inotify内核版本支持
1.4. inotify 的默认内核参数
注意: max_queued_events 是 Inotify 管理的队列的最大长度,文件系统变化越频繁,这个值就应该越大
如果你在日志中看到Event Queue Overflow,说明max_queued_events太小需要调整参数后再次使用.

2. Inotify 在系统中使用2.1. linux shell 下使用inotify






欢迎光临 黑帽联盟 (https://bbs.cnblackhat.com/) Powered by Discuz! X2.5