Authentifizierung - Abmeldung

Einführung
Ein USER_LOGOUT-Ereignis dokumentiert, dass ein angemeldeter Benutzer eine Sitzung auf dem ADS‑TEC IRF1000/IRF3000-Gerät beendet hat. Es bestätigt, dass das Gerät das Sitzungstoken entfernt hat und dass das Webinterface oder der Dienst die Abmeldeanforderung bestätigt hat. Überwachen Sie diese Ereignisse, um ungewöhnliches Verhalten zu erkennen, zum Beispiel schnelle Abmeldungen über viele Konten hinweg, Administrator-Abmeldungen außerhalb von Wartungsfenstern oder Abmeldungen aus unerwarteten Quellen. Wenn Sie Abmeldungen ohne vorausgehende erfolgreiche Anmeldung desselben Benutzers sehen, untersuchen Sie mögliches Session-Hijacking, das Teilen von Zugangsdaten oder den Missbrauch gemeinsam genutzter Konten.
Webinterface-Ansicht
Die aktuelle VIEW-Seite listet Authentifizierungsereignisse in der Tabelle Authentication audit auf. Sie zeigt USER_LOGIN-, USER_LOGOUT- und USER_END-Einträge gemeinsam an. Während einer aktiven Login-Ban-Periode werden fehlgeschlagene Anmeldeversuche nicht protokolliert und erscheinen daher nicht in dieser Ansicht. Für ein USER_LOGOUT wird die Zeile wie folgt dargestellt.
| Web-Spalte | Beschreibung | Beispiel |
|---|---|---|
| Date | Lokales Gerätedatum des Ereignisses | 10/14/25 |
| Time | Lokale Gerätezeit des Ereignisses | 14:17:05 |
| Username | Kontoname, dessen Sitzung beendet wurde | admin |
| Action Taken | Menschenlesbarer Aktionstext | logged-out |
| Session | Erste vier Zeichen des Sitzungs-Hashes (SHA‑256 der Sitzungs-ID) | 0b93 |
| Method | Ursprung der Anforderung: web (inkl. JSON‑RPC) oder adsdpd |
web |
| Source | Quelle der Anforderung. IP-Adresse bei web, MAC-Adresse bei adsdpd. Kann leer sein, wenn unbekannt |
— |
| Reason | Fehlertext, falls die Abmeldung fehlgeschlagen ist. Leer bei Erfolg | — |
| Result | Ergebnis des Vorgangs: success oder failure |
success |
Verwenden Sie die Spalte Session, um die Abmeldung mit der zugehörigen Anmeldung mit demselben Hash-Präfix zu korrelieren. Verwenden Sie Method und Source, um zu überprüfen, dass die Abmeldung vom erwarteten Client und über den erwarteten Zugriffspfad erfolgt ist.
Erläuterung des rohen audit.log-Eintrags
Ein USER_LOGOUT-Eintrag in audit.log enthält die Standard-Kopffelder von auditd sowie eine eingebettete Nachrichten-Payload mit Abmeldedetails. Das Gerät ändert das Standardverhalten von auditd nicht; für die allgemeine Feldsemantik siehe die offizielle auditd-Dokumentation.
| Feld | Beschreibung | Beispiel |
|---|---|---|
| type | Audit-Nachrichtentyp | USER_LOGOUT |
| msg (header) | Zeitstempel und Datensatz-ID von auditd | audit(1760444225.960:84) |
| pid | Prozess-ID, die den Datensatz schreibt (rpcd) |
5447 |
| uid | Effektive UID des Prozesses | 0 |
| auid | Audit-UID (von auditd gesetzt) | 4294967295 |
| ses | Audit-Sitzungs-ID (von auditd gesetzt) | 4294967295 |
| msg.op | Operationsbezeichnung | user-logout |
| msg.acct | Benutzername des Kontos | admin |
| msg.exe | Quellkomponente: web oder adsdpd |
web |
| msg.hostname | Hostname. Auf diesem Gerät nicht verwendet | ? |
| msg.addr | Quelladresse. IP (web) oder MAC (adsdpd). Kann unbekannt sein | ? |
| msg.terminal | Erste vier Zeichen des SHA‑256-Hashes der Sitzungs-ID | 0b93 |
| msg.reason | Fehlerursache bei Fehlschlag; leer bei Erfolg | |
| msg.res | Ergebnis des Vorgangs: success oder failure |
success |
| UID | Menschenlesbare UID-Bezeichnung von auditd | root |
| AUID | Menschenlesbare AUID-Bezeichnung von auditd | unset |
Der Wert msg.terminal entspricht der Spalte Session in der Webansicht. Die Felder msg.exe und msg.addr entsprechen den Spalten Method und Source und können in einem SIEM oder SOC verwendet werden, um zu überprüfen, welcher Zugriffspfad und welcher Client die Abmeldung durchgeführt hat.
Wann das Ereignis erzeugt wird
Das USER_LOGOUT-Ereignis wird erzeugt, wenn der rpcd-Prozess eine Logout-Aktion verarbeitet und die Funktion audit_log_acct_message() aus libaudit aufruft. Dabei wird ein Audit-Datensatz erstellt, der in audit.log geschrieben wird.
Auf diesem Gerät bedeutet dies, dass der Benutzer die Sitzung aktiv beendet hat, üblicherweise durch Drücken der Schaltfläche Logout im Webinterface, oder dass eine Komponente das aktive Entfernen einer Sitzung angefordert hat. Das Feld exe zeigt die Methode: web (umfasst JSON‑RPC-Aufrufe der GUI) oder adsdpd. Das Feld terminal enthält die ersten vier Zeichen des SHA‑256-Hashes der Sitzungs-ID. Das Feld addr ist die Quelle der Anforderung: bei web ist dies eine IP-Adresse, bei adsdpd kann dies eine MAC-Adresse sein. Das Feld res meldet success oder failure. Das Feld reason enthält bei Fehlschlag eine Fehlerursache und ist bei Erfolg leer. Das Feld hostname wird auf diesem Gerät nicht befüllt. Die Standard-auditd-Felder (pid, uid, auid, ses, UID, AUID) werden von auditd gemäß seinen Standardeinstellungen gesetzt.
Beispiel für einen audit.log-Eintrag
type=USER_LOGOUT msg=audit(1760444225.960:84): pid=5447 uid=0 auid=4294967295 ses=4294967295 msg='op=user-logout acct="admin" exe="web" hostname=? addr=? terminal=0b93 reason= res=success'UID="root" AUID="unset"