云主机 CentOS backlog limit exceeded 无法连接

故障描述:

云主机无法ssh及ping通,端口开启。VNC中有大量“backlog limit exceeded”的提示

audit:backlog limit exceeded

audit:audit_backlog=321 > audit_backlog_limit=320

处理过程:

根具提示“audit_backlog=321 > audit_backlog_limit=320”,本问题锁定在,audit服务在繁忙的系统中进行审计事件操作,缓冲瓶颈!

# less/var/log/audit/audit.log

Dec 15 03:24:46 saslauthd[5892]: do_auth         : auth failure: [user=test@cto.com] [service=smtp] [realm=cto.com] [mech=pam] [reason=PAM autherror]

Dec 15 03:25:15 saslauthd[5890]: do_auth         : auth failure: [user=test@cto.com] [service=smtp] [realm=cto.com] [mech=pam] [reason=PAM autherror]

Dec 15 03:25:45 saslauthd[5889]: do_auth         : auth failure: [user=test@cto.com] [service=smtp] [realm=cto.com] [mech=pam] [reason=PAM autherror]

# dmesg |grep -i error

i8042: probe of i8042 failed with error -5

结论:

Linux 2.6内核有用日志记录事件的能力,比如记录系统调用和文件访问。然后,管理员可以评审这些日志,确定可能存在的安全裂口,比如失败的登录尝试,或者 用户对系统文件不成功的访问。这种功能称为Linux审计系统。Redhat 5.x版本中已经可用。配置文件/etc/audit/auditd.conf 记录了日志位置、磁盘空间等配置信息,当出现问题,优先排查配置参数是否存在性能瓶颈!然后在通过排查安全情况。

规避方法:

修改audit缓冲区大小参数,默认为64:

[root@ www.ctohome.com]# auditctl -b 8192

AUDIT_STATUS: enabled=1 flag=1 pid=6118 rate_limit=0 backlog_limit=8192 lost=0 backlog=1

其他:

启动audit:

检查进程:# ps -ef | grep audit*

启动audit:# auditd

开启关闭

Enable/disable:# auditctl -e 0/1

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • Redis 配置文件示例 注意:想要读取配置文件,Redis的第一个参数必须是文件的路径 ./redis-serv...
    起个名忒难阅读 1,360评论 0 1
  • 5/15/2017 7:06:35 PM 纵观各大组件,配置文件占据极其重要的地位。可配置化也是当下开发的一流行趋...
    爱做梦的胖子阅读 4,538评论 0 8
  • # redis 配置文件示例 # 当你需要为某个配置项指定内存大小的时候,必须要带上单位, # 通常的格式就是 1...
    iyimao阅读 907评论 0 2
  • 接到叶岚电话的时候我正在为了稿子急得火烧眉毛,看着手机屏幕上闪烁的名字,愣了好久才按了接听。 “阿杉,我在上海,见...
    江杉阅读 4,003评论 130 74
  • “又是一个漫长的暑假,要怎么度过啊!真是煎熬啊~”叶子对着表姐嗷叫着。 已经大二的叶子,在长沙一所知名大学修读...
    小黄人爱吃香蕉阅读 253评论 2 1

友情链接更多精彩内容