ESET Server Security for Linux – Spis treści

Dzienniki dostępu do ICAP

Dziennik dostępu rejestruje wszystkie żądania przetwarzane przez usługę Zdalnego skanowania (icapd). Domyślna ścieżka dziennika wygląda następująco:

/var/log/eset/efs/icap/access.txt

 

Dziennik dostępu rejestruje żądania ICAP, które przetworzyła usługa Zdalnego skanowania (icapd), w tym skanowane obiekty oraz wynikające z tego działania lub wyniki wykrywania. Pliki dzienników używają kodowania UTF-8 z końcówkami linii LF.

Włącz dziennik dostępu

Aby włączyć rejestrowanie dostępu do ICAP, w ustawieniach aplikacji przejdź do Silnik detekcji > Skanowanie zdalne > ICAP > Dziennik dostępu i włącz przełącznik Włącz dziennik dostępu.

icap_access

Format zapisu dziennika

Każdy wpis w dzienniku używa następującego formatu:

Poniższa tabela opisuje każde pole:

Pole

Opis

time_stamp

Data i godzina otrzymania żądania przez urządzenie.

remote_ip

Adres IP klienta, który wysłał żądanie.

icap_status_code

Zwrócony kod statusu protokołu ICAP.

icap_request_line

Pełna linia zgłoszeń ICAP.

http_status_code

Kod statusu HTTP powiązany z żądaniem.

http_request_line

Pełna linia żądań HTTP.

bytes_recv

Liczba odebranych bajtów podana w bajtach.

bytes_resp

Liczba bajtów zwracanych w odpowiedzi podana w bajtach.

file_hash

Wartość skrótu zeskanowanego obiektu.

response_info

Dodatkowe informacje o odpowiedzi.

response_desc

Opis odpowiedzi.

threat_type

Rodzaj wykrytego zagrożenia, jeśli dotyczy.

threat_desc

Opis wykrytego zagrożenia, jeśli dotyczy.

Automatyczna rotacja dzienników

Automatyczna rotacja dzienników jest domyślnie włączona. System zmienia nazwę aktualnego pliku dziennika, dodając aktualną datę do ścieżki pliku. Na przykład:

/var/log/eset/efs/icap/access.txt.20260727

Gdy uruchamia się automatyczna rotacja, system wykonuje następujące działania:

Aktywny plik dziennika zamyka się o północy.

System automatycznie tworzy nowy plik access.txt.

System usuwa stare pliki dzienników na podstawie skonfigurowanego okresu przechowywania (domyślnie: 30 dni).


Uwaga

Nie używaj jednocześnie automatycznej i ręcznej rotacji dziennika. Stosuj tylko jedną metodę rotacji.

Ręczna rotacja dzienników

Aby wywołać ręczną rotację dzienników, przemianuj aktualny plik dziennika, a następnie wyślij sygnał SIGUSR2 do procesu icapd.

1.Zmień nazwę pliku, aby zagwarantować, że system utworzy nowy plik dziennika po otrzymaniu sygnału.

mv /var/log/eset/efs/icap/access.txt /var/log/eset/efs/icap/access.txt.old

2.Aby zagwarantować, że pkill odnosi się tylko do odpowiedniego właściciela procesu, ogranicz dopasowanie do procesów należących do użytkownika eset-efs-icapd.

pkill -USR2 -U eset-efs-icapd icapd

 

Automatyzuj ręczną rotację dzienników

Aby zautomatyzować ręczną rotację dzienników na cyklicznym harmonogramie, utwórz plik konfiguracyjny logrotate w następującej ścieżce: /etc/logrotate.d/eset-efs-icap-access. Skrypt wykorzystuje polecenie killall do wysłania tego samego sygnału co powyżej.

Przykład pliku konfiguracyjnego:

W pliku konfiguracyjnym możesz zmodyfikować następujące parametry:

weekly: częstotliwość, z jaką zachodzi rotacja.

rotate 8: liczba rotowanych plików, które system przechowuje.

Aby zweryfikować plik konfiguracyjny bez oczekiwania na zaplanowaną rotację, wykonaj następujące polecenie. Flaga -v wyświetla rozbudowane wyjście, a flaga -f wymusza rotację niezależnie od harmonogramu.

sudo logrotate -vf /etc/logrotate.d/eset-efs-icap-access