명령어/Linux
[RHEL] augenrules 조각난 룰 파일을 합쳐 로드
jykim23
2026. 7. 17. 18:56
반응형
부제: /etc/audit/rules.d/의 여러 .rules 파일을 하나로 병합해 커널에 적용
augenrules --check # 병합 결과가 현재 룰과 다른지 검사
augenrules --load # rules.d 파일들을 합쳐 커널에 로드
$ augenrules --help
Usage: /usr/sbin/augenrules --check|--loadaugenrules는 /etc/audit/rules.d/ 안의 여러 .rules 파일을 이름 순서대로 이어붙여 최종 룰 세트를 만든 뒤 auditctl로 커널에 밀어넣는다. 룰을 파일별로 쪼개 관리하고 재부팅 후에도 자동 적용하려는 표준 방식이다. --check는 실제 로드 없이 병합 결과와 현재 적용 룰의 차이만 확인하므로 읽기 검사에 쓴다. --load는 커널 상태를 바꾸니 물리·VM에서만 실행한다. 컨테이너에선 커널 감사 인터페이스가 제한적이라 로드가 실패할 수 있다.
이렇게도 쓴다
로드 전에 병합 결과가 현재와 다른지만 검사한다.
augenrules --check
병합 대상이 되는 룰 파일들을 미리 훑어본다(조합).
ls -1 /etc/audit/rules.d/*.rules
합쳐질 최종 순서를 파일명 정렬로 예측한다(조합).
cat $(ls /etc/audit/rules.d/*.rules | sort)
로드 결과가 담기는 최종 룰 파일을 확인한다.
cat /etc/audit/audit.rules
특정 키를 감시하는 룰이 있는지 찾는다(조합).
grep -r 'key=' /etc/audit/rules.d/반응형