Files
21pages 8597f1d1bb update audit logs doc
Signed-off-by: 21pages <sunboeasy@gmail.com>
2026-07-16 16:23:30 +08:00

7.3 KiB
Raw Permalink Blame History

title, weight, description, keywords
title weight description keywords
审计日志 19 在 RustDesk Server Pro Web 控制台中使用审计日志,查看连接、文件传输、控制台操作和风险异常报警事件。
rustdesk audit logs
rustdesk server pro logs
rustdesk connection logs
rustdesk file transfer logs
rustdesk alarm logs
rustdesk console audit

RustDesk Server Pro Web 控制台中的审计日志可帮助管理员查看远程访问活动、文件传输活动、管理变更和安全风险异常报警。

打开 Web 控制台,然后进入左侧菜单的 日志。日志部分包括:

  • 连接
  • 文件
  • 控制台
  • 风险/异常报警

连接日志

进入 日志 > 连接,查看远程会话和相关连接类型。

连接日志显示:

  • 类型:远程桌面、文件传输、端口转发、查看摄像头、终端或未登录。未登录 表示认证未成功。
  • 被控设备:目标设备 ID 和名称。
  • 主控端:当主控端已登录时显示主控用户,以及主控设备、设备名称和 IP 地址。
  • 开始时间结束时间时长
  • 认证:主要认证方式,可选显示 2FA 信息。
  • 备注

连接日志页面

支持的主要认证值包括:

  • 点击确认
  • 一次性密码
  • 固定密码
  • 切换方向

支持的 2FA 值包括:

  • 2FA 代码
  • 可信设备

连接备注

主控端可以通过两种方式为连接添加备注:

  • 在远程会话期间,使用远程菜单中的 备注 操作添加或更新连接备注。

连接备注框

  • 在远程会话结束时,如果希望 RustDesk 在会话结束时要求填写备注,请在主控端启用 设置 > 常规 > 其他 > 连接结束时询问备注

连接关闭备注框

备注显示在 日志 > 连接备注 列中。可以查看连接日志的用户,也可以使用 备注 列中的编辑按钮从 Web 控制台更新备注。

断开正在运行的连接

如果连接仍在运行,并且你的账户有权限编辑该审计项,操作 列会显示 断开连接。点击并确认操作即可终止正在运行的连接。

断开确认

从 Web 控制台断开连接后,主控端会看到连接已从 Web 控制台断开的消息。

被控制台断开消息

文件传输日志

进入 日志 > 文件,查看文件传输活动。

文件传输日志页面

文件传输日志包括专用 文件传输 会话中的文件操作,以及 远程桌面 会话期间的文件复制/粘贴。

文件传输日志显示:

  • 被控设备
  • 主控端:可用时显示主控设备和主控用户。
  • 时间
  • 方向
    • 被控设备 -> 主控端
    • 主控端 -> 被控设备
  • 文件:被控设备上的路径。
  • 详情:单个文件显示文件大小,多文件传输显示文件数量。

对于多文件传输,点击 详情 列中的文件数量可打开详情抽屉。当传输包含的文件数量超过抽屉可列出的数量时,抽屉会按大小显示最大的 10 个文件。

文件传输详情

风险/异常报警日志

进入 日志 > 风险/异常报警,查看安全相关事件。

风险/异常报警日志页面

风险/异常报警日志显示:

  • 类型
  • 来源:对于登录账户报警,这是登录设备。对于远程连接报警,这是主控端。
  • 目标:对于登录账户报警,这是登录账户。对于远程连接报警,这是被控设备。
  • 发生时间

远程连接报警类型包括:

  • 白名单外的 IP 尝试访问
  • 连续 30 次以上尝试访问
  • 1 分钟内多次尝试访问
  • 单一 IPv6 前缀连续访问尝试过多
  • 终端(以管理员身份运行)多次登录失败(用户名或密码错误)
  • 同时多个终端(以管理员身份运行)登录尝试
  • 会话权限范围违规

登录账户报警类型包括:

  • 连续 30 次以上尝试登录
  • 1 分钟内多次尝试登录
  • 1 小时内多次尝试登录

控制台日志

进入 日志 > 控制台,查看 Web 控制台中执行的操作。

控制台日志页面

控制台日志显示:

  • 类型
  • 用户:执行操作的 Web 控制台用户。
  • 操作:具体动作。
  • 时间
  • 详情:为该操作记录的额外字段。

类型包括:

  • 群组管理
  • 用户管理
  • 设备管理
  • 地址簿管理
  • 管理员角色管理
  • 主控角色管理

跟踪的操作包括用户登录、用户和设备变更、断开设备连接、地址簿变更、2FA 变更、密码重置、管理员/主控角色变更等。

日志可见性和保留

日志可见性取决于用户是否为管理员、用户是否拥有带审计日志权限的 管理员角色,以及 设置 > 其他 中的设置。

用户类型或设置 日志可见性
管理员 可以查看所有审计日志。
拥有 Global > Audit Logs-View 的管理员角色 即使启用了 只有管理员可以访问日志,也可以查看所有审计日志。
拥有 Individual > Audit Logs-View 的管理员角色 即使启用了 只有管理员可以访问日志,也可以查看个人审计日志。这授予与普通非管理员用户相同的个人日志范围,但不会被该设置阻止。
没有审计日志权限的非管理员用户 只有在禁用 只有管理员可以访问日志 时,才可以查看个人审计日志。
启用 设置 > 其他 > 只有管理员可以访问日志 没有审计日志权限的非管理员用户无法访问审计日志。

个人日志包括连接和文件传输记录,其中当前分配给该用户的设备是被控设备或主控设备,以及该用户是控制者的记录。对于风险/异常报警日志,个人日志包括分配给该用户的设备记录或该用户登录账户的记录。对于控制台日志,个人日志包括该用户是操作者的记录。

使用 设置 > 其他 > 日志保留(天) 控制审计日志的保留时长。输入 0 可无限期保留所有日志。输入大于 0 的数字,会自动删除早于指定天数的日志。清理任务每小时运行一次。

导出审计日志

每个日志页面的工具栏都有 导出为 CSV。导出的文件会遵循页面上的当前筛选条件,并使用 Web 控制台中显示的相同时间值。每次导出最多包含 1000 条记录,但你可以使用 开始时间 筛选器分批导出所有日志。

也可以使用 API token 通过 audits.py 查询审计日志。