--- title: 审计日志 weight: 19 description: "在 RustDesk Server Pro Web 控制台中使用审计日志,查看连接、文件传输、控制台操作和风险异常报警事件。" keywords: ["rustdesk audit logs", "rustdesk server pro logs", "rustdesk connection logs", "rustdesk file transfer logs", "rustdesk alarm logs", "rustdesk console audit"] --- RustDesk Server Pro Web 控制台中的审计日志可帮助管理员查看远程访问活动、文件传输活动、管理变更和安全风险异常报警。 打开 Web 控制台,然后进入左侧菜单的 **日志**。日志部分包括: - **连接** - **文件** - **控制台** - **风险/异常报警** ## 连接日志 进入 **日志 > 连接**,查看远程会话和相关连接类型。 连接日志显示: - **类型**:远程桌面、文件传输、端口转发、查看摄像头、终端或未登录。**未登录** 表示认证未成功。 - **被控设备**:目标设备 ID 和名称。 - **主控端**:当主控端已登录时显示主控用户,以及主控设备、设备名称和 IP 地址。 - **开始时间**、**结束时间** 和 **时长**。 - **认证**:主要认证方式,可选显示 2FA 信息。 - **备注**。 ![连接日志页面](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/connection-log-page.png) 支持的主要认证值包括: - 点击确认 - 一次性密码 - 固定密码 - 切换方向 支持的 2FA 值包括: - 2FA 代码 - 可信设备 ### 连接备注 主控端可以通过两种方式为连接添加备注: - 在远程会话期间,使用远程菜单中的 **备注** 操作添加或更新连接备注。 ![连接备注框](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/note-box.png) - 在远程会话结束时,如果希望 RustDesk 在会话结束时要求填写备注,请在主控端启用 **设置 > 常规 > 其他 > 连接结束时询问备注**。 ![连接关闭备注框](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/close-conn-note-box.png) 备注显示在 **日志 > 连接** 的 **备注** 列中。可以查看连接日志的用户,也可以使用 **备注** 列中的编辑按钮从 Web 控制台更新备注。 ### 断开正在运行的连接 如果连接仍在运行,并且你的账户有权限编辑该审计项,**操作** 列会显示 **断开连接**。点击并确认操作即可终止正在运行的连接。 ![断开确认](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/disconnect-confirm.png) 从 Web 控制台断开连接后,主控端会看到连接已从 Web 控制台断开的消息。 ![被控制台断开消息](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/disconnected-by-console.png) ## 文件传输日志 进入 **日志 > 文件**,查看文件传输活动。 ![文件传输日志页面](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/file-transfer-logs.png) 文件传输日志包括专用 **文件传输** 会话中的文件操作,以及 **远程桌面** 会话期间的文件复制/粘贴。 文件传输日志显示: - **被控设备**。 - **主控端**:可用时显示主控设备和主控用户。 - **时间**。 - **方向**: - 被控设备 -> 主控端 - 主控端 -> 被控设备 - **文件**:被控设备上的路径。 - **详情**:单个文件显示文件大小,多文件传输显示文件数量。 对于多文件传输,点击 **详情** 列中的文件数量可打开详情抽屉。当传输包含的文件数量超过抽屉可列出的数量时,抽屉会按大小显示最大的 10 个文件。 ![文件传输详情](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/file-transfer-details.png) ## 风险/异常报警日志 进入 **日志 > 风险/异常报警**,查看安全相关事件。 ![风险/异常报警日志页面](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/alarm-logs.png) 风险/异常报警日志显示: - **类型**。 - **来源**:对于登录账户报警,这是登录设备。对于远程连接报警,这是主控端。 - **目标**:对于登录账户报警,这是登录账户。对于远程连接报警,这是被控设备。 - **发生时间**。 远程连接报警类型包括: - 白名单外的 IP 尝试访问 - 连续 30 次以上尝试访问 - 1 分钟内多次尝试访问 - 单一 IPv6 前缀连续访问尝试过多 - 终端(以管理员身份运行)多次登录失败(用户名或密码错误) - 同时多个终端(以管理员身份运行)登录尝试 - 会话权限范围违规 登录账户报警类型包括: - 连续 30 次以上尝试登录 - 1 分钟内多次尝试登录 - 1 小时内多次尝试登录 ## 控制台日志 进入 **日志 > 控制台**,查看 Web 控制台中执行的操作。 ![控制台日志页面](/docs/en/self-host/rustdesk-server-pro/audit-logs/images/console-logs.png) 控制台日志显示: - **类型**。 - **用户**:执行操作的 Web 控制台用户。 - **操作**:具体动作。 - **时间**。 - **详情**:为该操作记录的额外字段。 类型包括: - 群组管理 - 用户管理 - 设备管理 - 地址簿管理 - 管理员角色管理 - 主控角色管理 跟踪的操作包括用户登录、用户和设备变更、断开设备连接、地址簿变更、2FA 变更、密码重置、管理员/主控角色变更等。 ## 日志可见性和保留 日志可见性取决于用户是否为管理员、用户是否拥有带审计日志权限的 [管理员角色](/docs/zh-cn/self-host/rustdesk-server-pro/admin-role/),以及 **设置 > 其他** 中的设置。 | 用户类型或设置 | 日志可见性 | | --- | --- | | 管理员 | 可以查看所有审计日志。 | | 拥有 **Global > Audit Logs-View** 的管理员角色 | 即使启用了 **只有管理员可以访问日志**,也可以查看所有审计日志。 | | 拥有 **Individual > Audit Logs-View** 的管理员角色 | 即使启用了 **只有管理员可以访问日志**,也可以查看个人审计日志。这授予与普通非管理员用户相同的个人日志范围,但不会被该设置阻止。 | | 没有审计日志权限的非管理员用户 | 只有在禁用 **只有管理员可以访问日志** 时,才可以查看个人审计日志。 | | 启用 **设置 > 其他 > 只有管理员可以访问日志** | 没有审计日志权限的非管理员用户无法访问审计日志。 | 个人日志包括连接和文件传输记录,其中当前分配给该用户的设备是被控设备或主控设备,以及该用户是控制者的记录。对于风险/异常报警日志,个人日志包括分配给该用户的设备记录或该用户登录账户的记录。对于控制台日志,个人日志包括该用户是操作者的记录。 使用 **设置 > 其他 > 日志保留(天)** 控制审计日志的保留时长。输入 `0` 可无限期保留所有日志。输入大于 `0` 的数字,会自动删除早于指定天数的日志。清理任务每小时运行一次。 ## 导出审计日志 每个日志页面的工具栏都有 **导出为 CSV**。导出的文件会遵循页面上的当前筛选条件,并使用 Web 控制台中显示的相同时间值。每次导出最多包含 1000 条记录,但你可以使用 **开始时间** 筛选器分批导出所有日志。 也可以使用 [API token](/docs/zh-cn/self-host/rustdesk-server-pro/console/#审计日志-auditspy) 通过 `audits.py` 查询审计日志。