20210121--mysql开启数据库日志审计功能

一、MYSQL审计方法分类

1.借助init-connect和binlog实现变相审计,不过不能对root用户(超级权限的用户)进行审计。

2.MYSQL 企业版增加MySQL Enterprise Audit Plugin

3.macfee公司基于percona开发的mysql audit插件:支持MYSQL、MariaDB、percona

4.MariaDB Audit Plugin(只支持MariaDB)

二、macfee的mysql audit插件安装

1.解压插件包

# unzip audit-plugin-mysql-5.5-1.0.9-585-linux-x86_64.zip

2.执行命令获取MySQL的plugin目录

mysql> SHOW GLOBAL VARIABLES LIKE 'plugin_dir';

+---------------+-------------------------------+

| Variable_name | Value                        |

+---------------+-------------------------------+

| plugin_dir    | /www/server/mysql/lib/plugin/ |

+---------------+-------------------------------+

1 row in set (0.01 sec)

3.将解压好的插件复制到 MySQL 的插件目录下

# cp /root/audit-plugin-mysql-5.5-1.0.9-585/lib/libaudit_plugin.so /www/server/mysql/lib/plugin/

# chmod a+x /www/server/mysql/lib/plugin/libaudit_plugin.so

4.安装插件

mysql> install plugin audit soname 'libaudit_plugin.so';

如果出现以下报错,使用offset-extract.sh工具解决。

ERROR 1123 (HY000): Can't initialize function 'audit'; Plugin initialization function failed.

5.查看插件功能是否开启

mysql> show variables like '%audit_json_file%';

+-------------------------+-------+

| Variable_name          | Value |

+-------------------------+-------+

| audit_json_file        | OFF  |

| audit_json_file_bufsize | 1    |

| audit_json_file_flush  | OFF  |

| audit_json_file_retry  | 60    |

| audit_json_file_sync    | 0    |

+-------------------------+-------+

6.查看mysql当前已经加载了哪些插件

mysql> show plugins;

+--------------------------+----------+--------------------+---------+---------+

| Name                    | Status  | Type              | Library | License |

+--------------------------+----------+--------------------+---------+---------+

| binlog                  | ACTIVE  | STORAGE ENGINE    | NULL    | GPL    |

| mysql_native_password    | ACTIVE  | AUTHENTICATION    | NULL    | GPL    |

| mysql_old_password      | ACTIVE  | AUTHENTICATION    | NULL    | GPL    |

| CSV                      | ACTIVE  | STORAGE ENGINE    | NULL    | GPL    |

| MEMORY                  | ACTIVE  | STORAGE ENGINE    | NULL    | GPL    |

| MyISAM                  | ACTIVE  | STORAGE ENGINE    | NULL    | GPL    |

| MRG_MYISAM              | ACTIVE  | STORAGE ENGINE    | NULL    | GPL    |

7.查看插件版本

mysql> show global status like '%audit%';

mysql> show global status like '%binlog%';

+----------------------------+--------+

| Variable_name              | Value  |

+----------------------------+--------+

| Binlog_cache_disk_use      | 3      |

| Binlog_cache_use          | 379    |

| Binlog_stmt_cache_disk_use | 2      |

| Binlog_stmt_cache_use      | 850687 |

| Com_binlog                | 0      |

| Com_show_binlog_events    | 0      |

| Com_show_binlogs          | 1      |

+----------------------------+--------+

7 rows in set (0.01 sec)

8.开启Audit功能

mysql> SET GLOBAL audit_json_file=ON;

Query OK, 0 rows affected (0.00 sec)

9.可以查看插件有哪些可配置的参数

mysql> SHOW GLOBAL VARIABLES LIKE '%audi%';

mysql> SHOW GLOBAL VARIABLES LIKE '%binlog%';

+-----------------------------------------+----------------------+

| Variable_name                          | Value                |

+-----------------------------------------+----------------------+

| binlog_cache_size                      | 32768                |

| binlog_direct_non_transactional_updates | OFF                  |

| binlog_format                          | MIXED                |

| binlog_stmt_cache_size                  | 32768                |

| innodb_locks_unsafe_for_binlog          | OFF                  |

| max_binlog_cache_size                  | 18446744073709547520 |

| max_binlog_size                        | 1073741824          |

| max_binlog_stmt_cache_size              | 18446744073709547520 |

| sync_binlog                            | 0                    |

+-----------------------------------------+----------------------+

9 rows in set (0.01 sec)

10.Audit需要关注的参数有:

audit_json_file是否开启audit功能。

audit_json_log_file记录文件的路径和名称信息(默认放在mysql数据目录下)。

audit_record_cmds audit记录的命令,默认为记录所有命令。可以设置为任意dml、dcl、ddl的组合。如:audit_record_cmds=select,insert,delete,update。还可以在线设置set global audit_record_cmds=NULL。(表示记录所有命令)

audit_record_objsaudit记录操作的对象,默认为记录所有对象,可以用SET GLOBAL audit_record_objs=NULL设置为默认。也可以指定为下面的格式:audit_record_objs=,test.*,mysql.*,information_schema.*。

audit_whitelist_users用户白名单。

11.为了保证重启数据库,配置不丢失,修改my.cnf配置文件,将下面的配置添加到 [mysqld] 中,所以在配置文件中my.cnf加入参数:

audit_json_file=on    #保证mysql重启后自动启动插件

plugin-load=AUDIT=libaudit_plugin.so    #防止删除了插件,重启后又会加载

audit_record_cmds='insert,delete,update,create,drop,alter,grant,truncate'  #要记录哪些命令语句,因为默认记录所有操作;

audit_offsets=7824, 7872, 3632, 4792, 456, 360, 0, 32, 64, 160, 536, 7988, 4360, 3648, 3656, 3660, 6072, 2072, 8, 7056, 7096, 7080, 13464, 148, 672

12.卸载插件的方法

mysql> uninstall plugin audit;

URL:

https://dl.bintray.com/mcafee/mysql-audit-plugin/

https://bintray.com/mcafee/mysql-audit-plugin/release

https://github.com/mcafee/mysql-audit/wiki

https://github.com/mcafee/mysql-audit/blob/master/offset-extract/offset-extract.sh

https://www.cnblogs.com/waynechou/p/mysql_audit.html

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,233评论 6 495
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,357评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,831评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,313评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,417评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,470评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,482评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,265评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,708评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,997评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,176评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,827评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,503评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,150评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,391评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,034评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,063评论 2 352

推荐阅读更多精彩内容