add audit logs doc

Signed-off-by: 21pages <sunboeasy@gmail.com>
This commit is contained in:
21pages
2026-07-11 21:52:16 +08:00
parent d92178ba74
commit 575df9091d
33 changed files with 1969 additions and 13 deletions
@@ -0,0 +1,163 @@
---
title: 审计日志
weight: 19
description: "在 RustDesk Server Pro Web 控制台中使用审计日志,查看连接、文件传输、控制台操作和风险异常报警事件。"
keywords: ["rustdesk audit logs", "rustdesk server pro logs", "rustdesk connection logs", "rustdesk file transfer logs", "rustdesk alarm logs", "rustdesk console audit"]
---
RustDesk Server Pro Web 控制台中的审计日志可帮助管理员查看远程访问活动、文件传输活动、管理变更和安全风险异常报警。
打开 Web 控制台,然后进入左侧菜单的 **日志**。日志部分包括:
- **连接**
- **文件**
- **控制台**
- **风险/异常报警**
## 连接日志
进入 **日志 > 连接**,查看远程会话和相关连接类型。
连接日志显示:
- **类型**:远程桌面、文件传输、端口转发、查看摄像头、终端或未登录。**未登录** 表示连接未完成或认证未成功。
- **被控设备**:目标设备 ID 和名称。
- **主控端**:当主控端已登录时显示主控用户,以及主控设备、设备名称和 IP 地址。
- **开始时间**、**结束时间** 和 **时长**
- **认证**:主要认证方式,可选显示 2FA 信息。
- **备注**。
![连接日志页面](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/connection-log-page.png)
支持的主要认证值包括:
- 点击确认
- 一次性密码
- 固定密码
- 切换方向
支持的 2FA 值包括:
- 2FA 代码
- 可信设备
### 连接备注
主控端可以通过两种方式为连接添加备注:
- 在远程会话期间,使用远程菜单中的 **备注** 操作添加或更新连接备注。
![连接备注框](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/note-box.png)
- 在远程会话结束时,如果希望 RustDesk 在会话结束时要求填写备注,请在主控端启用 **设置 > 常规 > 其他 > 连接结束时询问备注**
![连接关闭备注框](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/close-conn-note-box.png)
备注显示在 **日志 > 连接****备注** 列中。可以查看连接日志的用户,也可以使用 **备注** 列中的编辑按钮从 Web 控制台更新备注。
### 断开正在运行的连接
如果连接仍在运行,并且你的账户有权限编辑该审计项,**操作** 列会显示 **断开连接**。点击并确认操作即可终止正在运行的连接。
![断开确认](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/disconnect-confirm.png)
从 Web 控制台断开连接后,主控端会看到连接已从 Web 控制台断开的消息。
![被控制台断开消息](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/disconnected-by-console.png)
## 文件传输日志
进入 **日志 > 文件**,查看文件传输活动。
![文件传输日志页面](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/file-transfer-logs.png)
文件传输日志包括专用 **文件传输** 会话中的文件操作,以及 **远程桌面** 会话期间的文件复制/粘贴。
文件传输日志显示:
- **被控设备**。
- **主控端**:可用时显示主控设备和主控用户。
- **时间**。
- **方向**
- 被控设备 -> 主控端
- 主控端 -> 被控设备
- **文件**:被控设备上的路径。
- **详情**:单个文件显示文件大小,多文件传输显示文件数量。
对于多文件传输,点击 **详情** 列中的文件数量可打开详情抽屉。当传输包含的文件数量超过抽屉可列出的数量时,抽屉会按大小显示最大的 10 个文件。
![文件传输详情](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/file-transfer-details.png)
## 风险/异常报警日志
进入 **日志 > 风险/异常报警**,查看安全相关事件。
![风险/异常报警日志页面](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/alarm-logs.png)
风险/异常报警日志显示:
- **类型**。
- **来源**:对于登录账户报警,这是登录设备。对于远程连接报警,这是主控端。
- **目标**:对于登录账户报警,这是登录账户。对于远程连接报警,这是被控设备。
- **发生时间**。
远程连接报警类型包括:
- 白名单外的 IP 尝试访问
- 连续 30 次以上尝试访问
- 1 分钟内多次尝试访问
- 单一 IPv6 前缀连续访问尝试过多
- 终端(以管理员身份运行)多次登录失败(用户名或密码错误)
- 同时多个终端(以管理员身份运行)登录尝试
- 会话权限范围违规
登录账户报警类型包括:
- 连续 30 次以上尝试登录
- 1 分钟内多次尝试登录
- 1 小时内多次尝试登录
## 控制台日志
进入 **日志 > 控制台**,查看 Web 控制台中执行的操作。
![控制台日志页面](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/console-logs.png)
控制台日志显示:
- **类型**。
- **用户**:执行操作的 Web 控制台用户。
- **操作**:具体动作。
- **时间**。
- **详情**:为该操作记录的额外字段。
类型包括:
- 群组管理
- 用户管理
- 设备管理
- 地址簿管理
- 管理员角色管理
- 主控角色管理
跟踪的操作包括用户登录、用户和设备变更、断开设备连接、地址簿变更、2FA 变更、密码重置、管理员/主控角色变更等。
## 日志可见性和保留
日志可见性取决于用户是否为管理员、用户是否拥有带审计日志权限的 [管理员角色](/docs/zh-cn/self-host/rustdesk-server-pro/admin-role/),以及 **设置 > 其他** 中的设置。
| 用户类型或设置 | 日志可见性 |
| --- | --- |
| 管理员 | 可以查看所有审计日志。 |
| 拥有 **Global > Audit Logs-View** 的管理员角色 | 即使启用了 **只有管理员可以访问日志**,也可以查看所有审计日志。 |
| 拥有 **Individual > Audit Logs-View** 的管理员角色 | 即使启用了 **只有管理员可以访问日志**,也可以查看个人审计日志。这授予与普通非管理员用户相同的个人日志范围,但不会被该设置阻止。 |
| 没有审计日志权限的非管理员用户 | 只有在禁用 **只有管理员可以访问日志** 时,才可以查看个人审计日志。 |
| 启用 **设置 > 其他 > 只有管理员可以访问日志** | 没有审计日志权限的非管理员用户无法访问审计日志。 |
个人日志包括连接和文件传输记录,其中当前分配给该用户的设备是被控设备或主控设备,以及该用户是控制者的记录。对于风险/异常报警日志,个人日志包括分配给该用户的设备记录或该用户登录账户的记录。对于控制台日志,个人日志包括该用户是操作者的记录。
使用 **设置 > 其他 > 日志保留(天)** 控制审计日志的保留时长。输入 `0` 可无限期保留所有日志。输入大于 `0` 的数字,会自动删除早于指定天数的日志。清理任务每小时运行一次。
## 导出审计日志
每个日志页面的工具栏都有 **导出为 CSV**。导出的文件会遵循页面上的当前筛选条件,并使用 Web 控制台中显示的相同时间值。每次导出最多包含 1000 条记录,但你可以使用 **开始时间** 筛选器分批导出所有日志。