Signed-off-by: 21pages <sunboeasy@gmail.com>
7.3 KiB
title, weight, description, keywords
| title | weight | description | keywords | ||||||
|---|---|---|---|---|---|---|---|---|---|
| 审计日志 | 19 | 在 RustDesk Server Pro Web 控制台中使用审计日志,查看连接、文件传输、控制台操作和风险异常报警事件。 |
|
RustDesk Server Pro Web 控制台中的审计日志可帮助管理员查看远程访问活动、文件传输活动、管理变更和安全风险异常报警。
打开 Web 控制台,然后进入左侧菜单的 日志。日志部分包括:
- 连接
- 文件
- 控制台
- 风险/异常报警
连接日志
进入 日志 > 连接,查看远程会话和相关连接类型。
连接日志显示:
- 类型:远程桌面、文件传输、端口转发、查看摄像头、终端或未登录。未登录 表示认证未成功。
- 被控设备:目标设备 ID 和名称。
- 主控端:当主控端已登录时显示主控用户,以及主控设备、设备名称和 IP 地址。
- 开始时间、结束时间 和 时长。
- 认证:主要认证方式,可选显示 2FA 信息。
- 备注。
支持的主要认证值包括:
- 点击确认
- 一次性密码
- 固定密码
- 切换方向
支持的 2FA 值包括:
- 2FA 代码
- 可信设备
连接备注
主控端可以通过两种方式为连接添加备注:
- 在远程会话期间,使用远程菜单中的 备注 操作添加或更新连接备注。
- 在远程会话结束时,如果希望 RustDesk 在会话结束时要求填写备注,请在主控端启用 设置 > 常规 > 其他 > 连接结束时询问备注。
备注显示在 日志 > 连接 的 备注 列中。可以查看连接日志的用户,也可以使用 备注 列中的编辑按钮从 Web 控制台更新备注。
断开正在运行的连接
如果连接仍在运行,并且你的账户有权限编辑该审计项,操作 列会显示 断开连接。点击并确认操作即可终止正在运行的连接。
从 Web 控制台断开连接后,主控端会看到连接已从 Web 控制台断开的消息。
文件传输日志
进入 日志 > 文件,查看文件传输活动。
文件传输日志包括专用 文件传输 会话中的文件操作,以及 远程桌面 会话期间的文件复制/粘贴。
文件传输日志显示:
- 被控设备。
- 主控端:可用时显示主控设备和主控用户。
- 时间。
- 方向:
- 被控设备 -> 主控端
- 主控端 -> 被控设备
- 文件:被控设备上的路径。
- 详情:单个文件显示文件大小,多文件传输显示文件数量。
对于多文件传输,点击 详情 列中的文件数量可打开详情抽屉。当传输包含的文件数量超过抽屉可列出的数量时,抽屉会按大小显示最大的 10 个文件。
风险/异常报警日志
进入 日志 > 风险/异常报警,查看安全相关事件。
风险/异常报警日志显示:
- 类型。
- 来源:对于登录账户报警,这是登录设备。对于远程连接报警,这是主控端。
- 目标:对于登录账户报警,这是登录账户。对于远程连接报警,这是被控设备。
- 发生时间。
远程连接报警类型包括:
- 白名单外的 IP 尝试访问
- 连续 30 次以上尝试访问
- 1 分钟内多次尝试访问
- 单一 IPv6 前缀连续访问尝试过多
- 终端(以管理员身份运行)多次登录失败(用户名或密码错误)
- 同时多个终端(以管理员身份运行)登录尝试
- 会话权限范围违规
登录账户报警类型包括:
- 连续 30 次以上尝试登录
- 1 分钟内多次尝试登录
- 1 小时内多次尝试登录
控制台日志
进入 日志 > 控制台,查看 Web 控制台中执行的操作。
控制台日志显示:
- 类型。
- 用户:执行操作的 Web 控制台用户。
- 操作:具体动作。
- 时间。
- 详情:为该操作记录的额外字段。
类型包括:
- 群组管理
- 用户管理
- 设备管理
- 地址簿管理
- 管理员角色管理
- 主控角色管理
跟踪的操作包括用户登录、用户和设备变更、断开设备连接、地址簿变更、2FA 变更、密码重置、管理员/主控角色变更等。
日志可见性和保留
日志可见性取决于用户是否为管理员、用户是否拥有带审计日志权限的 管理员角色,以及 设置 > 其他 中的设置。
| 用户类型或设置 | 日志可见性 |
|---|---|
| 管理员 | 可以查看所有审计日志。 |
| 拥有 Global > Audit Logs-View 的管理员角色 | 即使启用了 只有管理员可以访问日志,也可以查看所有审计日志。 |
| 拥有 Individual > Audit Logs-View 的管理员角色 | 即使启用了 只有管理员可以访问日志,也可以查看个人审计日志。这授予与普通非管理员用户相同的个人日志范围,但不会被该设置阻止。 |
| 没有审计日志权限的非管理员用户 | 只有在禁用 只有管理员可以访问日志 时,才可以查看个人审计日志。 |
| 启用 设置 > 其他 > 只有管理员可以访问日志 | 没有审计日志权限的非管理员用户无法访问审计日志。 |
个人日志包括连接和文件传输记录,其中当前分配给该用户的设备是被控设备或主控设备,以及该用户是控制者的记录。对于风险/异常报警日志,个人日志包括分配给该用户的设备记录或该用户登录账户的记录。对于控制台日志,个人日志包括该用户是操作者的记录。
使用 设置 > 其他 > 日志保留(天) 控制审计日志的保留时长。输入 0 可无限期保留所有日志。输入大于 0 的数字,会自动删除早于指定天数的日志。清理任务每小时运行一次。
导出审计日志
每个日志页面的工具栏都有 导出为 CSV。导出的文件会遵循页面上的当前筛选条件,并使用 Web 控制台中显示的相同时间值。每次导出最多包含 1000 条记录,但你可以使用 开始时间 筛选器分批导出所有日志。
也可以使用 API token 通过 audits.py 查询审计日志。








