Zum Inhalt

Authentifizierung - Abmeldung

Authentifizierung - Abmeldung

Einführung

Ein USER_LOGOUT-Ereignis dokumentiert, dass ein angemeldeter Benutzer eine Sitzung auf dem ADS‑TEC IRF1000/IRF3000-Gerät beendet hat. Es bestätigt, dass das Gerät das Sitzungstoken entfernt hat und dass das Webinterface oder der Dienst die Abmeldeanforderung bestätigt hat. Überwachen Sie diese Ereignisse, um ungewöhnliches Verhalten zu erkennen, zum Beispiel schnelle Abmeldungen über viele Konten hinweg, Administrator-Abmeldungen außerhalb von Wartungsfenstern oder Abmeldungen aus unerwarteten Quellen. Wenn Sie Abmeldungen ohne vorausgehende erfolgreiche Anmeldung desselben Benutzers sehen, untersuchen Sie mögliches Session-Hijacking, das Teilen von Zugangsdaten oder den Missbrauch gemeinsam genutzter Konten.

Webinterface-Ansicht

Die aktuelle VIEW-Seite listet Authentifizierungsereignisse in der Tabelle Authentication audit auf. Sie zeigt USER_LOGIN-, USER_LOGOUT- und USER_END-Einträge gemeinsam an. Während einer aktiven Login-Ban-Periode werden fehlgeschlagene Anmeldeversuche nicht protokolliert und erscheinen daher nicht in dieser Ansicht. Für ein USER_LOGOUT wird die Zeile wie folgt dargestellt.

Web-Spalte Beschreibung Beispiel
Date Lokales Gerätedatum des Ereignisses 10/14/25
Time Lokale Gerätezeit des Ereignisses 14:17:05
Username Kontoname, dessen Sitzung beendet wurde admin
Action Taken Menschenlesbarer Aktionstext logged-out
Session Erste vier Zeichen des Sitzungs-Hashes (SHA‑256 der Sitzungs-ID) 0b93
Method Ursprung der Anforderung: web (inkl. JSON‑RPC) oder adsdpd web
Source Quelle der Anforderung. IP-Adresse bei web, MAC-Adresse bei adsdpd. Kann leer sein, wenn unbekannt
Reason Fehlertext, falls die Abmeldung fehlgeschlagen ist. Leer bei Erfolg
Result Ergebnis des Vorgangs: success oder failure success

Verwenden Sie die Spalte Session, um die Abmeldung mit der zugehörigen Anmeldung mit demselben Hash-Präfix zu korrelieren. Verwenden Sie Method und Source, um zu überprüfen, dass die Abmeldung vom erwarteten Client und über den erwarteten Zugriffspfad erfolgt ist.

Erläuterung des rohen audit.log-Eintrags

Ein USER_LOGOUT-Eintrag in audit.log enthält die Standard-Kopffelder von auditd sowie eine eingebettete Nachrichten-Payload mit Abmeldedetails. Das Gerät ändert das Standardverhalten von auditd nicht; für die allgemeine Feldsemantik siehe die offizielle auditd-Dokumentation.

Feld Beschreibung Beispiel
type Audit-Nachrichtentyp USER_LOGOUT
msg (header) Zeitstempel und Datensatz-ID von auditd audit(1760444225.960:84)
pid Prozess-ID, die den Datensatz schreibt (rpcd) 5447
uid Effektive UID des Prozesses 0
auid Audit-UID (von auditd gesetzt) 4294967295
ses Audit-Sitzungs-ID (von auditd gesetzt) 4294967295
msg.op Operationsbezeichnung user-logout
msg.acct Benutzername des Kontos admin
msg.exe Quellkomponente: web oder adsdpd web
msg.hostname Hostname. Auf diesem Gerät nicht verwendet ?
msg.addr Quelladresse. IP (web) oder MAC (adsdpd). Kann unbekannt sein ?
msg.terminal Erste vier Zeichen des SHA‑256-Hashes der Sitzungs-ID 0b93
msg.reason Fehlerursache bei Fehlschlag; leer bei Erfolg
msg.res Ergebnis des Vorgangs: success oder failure success
UID Menschenlesbare UID-Bezeichnung von auditd root
AUID Menschenlesbare AUID-Bezeichnung von auditd unset

Der Wert msg.terminal entspricht der Spalte Session in der Webansicht. Die Felder msg.exe und msg.addr entsprechen den Spalten Method und Source und können in einem SIEM oder SOC verwendet werden, um zu überprüfen, welcher Zugriffspfad und welcher Client die Abmeldung durchgeführt hat.

Wann das Ereignis erzeugt wird

Das USER_LOGOUT-Ereignis wird erzeugt, wenn der rpcd-Prozess eine Logout-Aktion verarbeitet und die Funktion audit_log_acct_message() aus libaudit aufruft. Dabei wird ein Audit-Datensatz erstellt, der in audit.log geschrieben wird.

Auf diesem Gerät bedeutet dies, dass der Benutzer die Sitzung aktiv beendet hat, üblicherweise durch Drücken der Schaltfläche Logout im Webinterface, oder dass eine Komponente das aktive Entfernen einer Sitzung angefordert hat. Das Feld exe zeigt die Methode: web (umfasst JSON‑RPC-Aufrufe der GUI) oder adsdpd. Das Feld terminal enthält die ersten vier Zeichen des SHA‑256-Hashes der Sitzungs-ID. Das Feld addr ist die Quelle der Anforderung: bei web ist dies eine IP-Adresse, bei adsdpd kann dies eine MAC-Adresse sein. Das Feld res meldet success oder failure. Das Feld reason enthält bei Fehlschlag eine Fehlerursache und ist bei Erfolg leer. Das Feld hostname wird auf diesem Gerät nicht befüllt. Die Standard-auditd-Felder (pid, uid, auid, ses, UID, AUID) werden von auditd gemäß seinen Standardeinstellungen gesetzt.

Beispiel für einen audit.log-Eintrag

type=USER_LOGOUT msg=audit(1760444225.960:84): pid=5447 uid=0 auid=4294967295 ses=4294967295 msg='op=user-logout acct="admin" exe="web" hostname=? addr=? terminal=0b93 reason= res=success'UID="root" AUID="unset"