AIDE是Linux文件完整性检查工具,通过比对文件指纹检测非法修改;需在系统干净时生成初始数据库,配置监控规则与排除路径,定期校验并自动化告警。
AIDE(Advanced Intrusion Detection Environment)是一个开源的文件完整性检查工具,适用于Linux系统,通过对比文件的指纹(如MD5、SHA256、inode、权限、属主等)来检测非法修改、入侵或误操作。配置AIDE的关键在于:生成可信的初始数据库、设置合理的检测规则、定期校验并自动化告警。
安装与基础初始化大多数主流发行版仓库中已包含AIDE。以Debian/Ubuntu和RHEL/CentOS为例:Debian/Ubuntu:sudo apt install aide,安装后会自动初始化配置文件/etc/aide/aide.conf RHEL/CentOS 8+:sudo dnf install aide;CentOS 7:sudo yum install aide首次运行前需生成初始数据库(必须在系统干净、未被入侵时执行):sudo aide --init(默认生成/var/lib/aide/aide.db.new.gz)
将新库设为正式数据库:
sudo cp /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz定制化配置规则编辑/etc/aide/aide.conf可定义哪些路径纳入监控、使用哪些校验算法、忽略哪些变化。常用配置项示例:定义规则别名(如P表示基本属性,F启用SHA256+权限+属主+大小):F = p+i+n+u+g+s+m+c+md5+sha256监控关键目录(如/etc、/bin、/sbin、/usr/bin):/etc F/bin F排除临时文件或日志(避免频繁变更触发误报):!/var/log/.*!/tmp/注意:路径末尾不加斜杠表示该路径本身及其所有子项;感叹号(!)表示排除;规则从上到下匹配,靠前的排除规则优先级更高。
Docker Desktop(linux)
当前 Docker 最新稳定版本之一,主要针对稳定性和兼容性进行了修复优化,适合生产环境与日常开发使用。该版本继续强化 AI 开发支持、容器日志管理以及 Docker Engine 的安全能力,对 Windows/macOS/Linux 平台兼容性进行了进一步优化。
下载执行校验与结果解读
手动运行校验命令:
sudo aide --check
。输出结果分为三类:
Added:新增文件(可能为恶意植入)
Removed:文件被删除(如关键配置丢失)
Changed:属性或内容变动(重点关注sha256或md5字段是否变化)
若发现异常,可用sudo aide --compare输出更详细的差异(含旧/新哈希值),辅助判断是否为运维操作所致。
自动化巡检与告警将AIDE集成进定时任务,实现周期性检查:编辑root crontab:sudo crontab -e添加行(例如每天凌晨3:15执行):15 3 * * * /usr/bin/aide --check | /bin/grep -E "(Added|Removed|Changed)" | /bin/mail -s "AIDE Alert on $(hostname)" admin@example.com生产环境中建议结合日志归档与数据库更新策略:每次成功校验后,可选择更新数据库(sudo aide --update)并保留历史版本(如按日期压缩存档),便于回溯分析。
