在 Ubuntu(Linux)系统中,“时间戳防篡改”通常指防止文件时间、系统时间或日志时间被恶意修改,以保证取证、审计或合规的可靠性。可以从系统时间、文件时间戳、日志时间戳三个层面来防护。
防止人为或程序修改系统时间:
sudo apt install chrony
sudo systemctl enable --now chrony
或:
sudo apt install ntpsec
只有 root 能改时间:
ls -l /bin/date
确保:
-rwxr-xr-x 1 root root ...
auditd 监控 settimeofday / clock_settimesudo chattr +i filename
+i:不可修改、删除、重命名、改时间lsattr filename
⚠️ 注意:
touch -d 修改未锁定的文件监控时间修改行为:
sudo apt install auditd
sudo auditctl -w /path/to/file -p wa -k file_time_change
查看:
sudo ausearch -k file_time_change
本地日志可改,远程不可改:
sudo apt install rsyslog
配置转发:
*.* @@logserver.example.com:514
或使用:
logrotate + gpgsudo chattr +i /var/log/secure.log
(仅适合静态日志)
sudo auditctl -a always,exit -F arch=b64 -S utimes -S utimensat -k time_tamper
实时监控:
✅ 基础防篡改:
chattr +i 锁关键文件auditd 监控时间修改✅ 强防篡改:
如果你能说明是文件时间戳 / 系统时间 / 日志时间 / 数据库时间哪一种,我可以给更精确的方案。