Журнали доступу до ICAP
У журналі доступу фіксуються всі запити, які обробляються службою віддаленого скануванняicapd. За замовчуванням для цього журналу використовується шлях:
/var/log/eset/efs/icap/access.txt
У журналі доступу фіксуються запити ICAP, які обробляються службою віддаленого скануванняicapd, зокрема проскановані об’єкти й дії, застосовані до них, або результати виявлення. У файлах журналів використовується кодування UTF-8 із символами закінчення рядка LF.
Увімкнути журнал доступу
Щоб увімкнути ведення журналу доступу до ICAP, у параметрах програми виберіть Ядро виявлення > Віддалене сканування > ICAP > Журнал доступу й ввімкніть перемикач Увімкнути журнал доступу.

Формат запису журналу
Кожен запис журналу має такий формат:
time_stamp remote_ip icap_status_code "icap_request_line" http_status_code "http_request_line" bytes_recv bytes_resp "file_hash" "response_info" "response_desc" "threat_type" "threat_desc" |
У таблиці нижче наведено опис для кожного поля.
Поле |
Опис |
|---|---|
time_stamp |
Дата й час, коли пристрій отримав запит. |
remote_ip |
IP-адреса клієнта, який надіслав запит. |
icap_status_code |
Код стану протоколу ICAP, отриманий у відповідь на запит. |
icap_request_line |
Повний рядок запиту ICAP. |
http_status_code |
Код стану HTTP, пов’язаний із запитом. |
http_request_line |
Повний рядок запиту HTTP. |
bytes_recv |
Кількість отриманих байтів (у байтах). |
bytes_resp |
Кількість байтів, повернутих у відповіді (у байтах). |
file_hash |
Хеш-значення перевіреного об’єкта. |
response_info |
Додаткова інформація про відповідь. |
response_desc |
Опис відповіді. |
threat_type |
Тип виявленої загрози (якщо є). |
threat_desc |
Опис виявленої загрози (якщо є). |
Автоматична ротація журналу
Автоматичну ротацію журналу ввімкнуто за замовчуванням. Система перейменовує поточний файл журналу — додає поточну дату в його шлях. Приклад:
/var/log/eset/efs/icap/access.txt.20260727
Коли спрацьовує автоматична ротація, система виконує такі дії:
•Активний файл журналу закривається опівночі.
•Система автоматично створює новий файл access.txt.
•Система видаляє старі файли журналу відповідно до налаштованого періоду зберігання (за замовчуванням використовується період тривалістю 30 днів).
Не використовуйте автоматичну й ручну ротацію журналу одночасно. Використовуйте лише один спосіб ротації. |
Ручна ротація журналу
Щоб ініціювати ручну ротацію журналу, перейменуйте поточний файл журналу й надішліть сигнал SIGUSR2 процесу icapd.
1.Перейменуйте файл, щоб система створила новий файл журналу, коли процес отримає сигнал.
mv /var/log/eset/efs/icap/access.txt /var/log/eset/efs/icap/access.txt.old
2.Щоб гарантувати, що команда pkill застосовуватиметься лише для правильних власників процесу, обмежте зіставлення процесами, які належать eset-efs-icapd.
pkill -USR2 -U eset-efs-icapd icapd
Автоматизація ручної ротації журналу
Щоб автоматизувати ручну ротацію журналу за регулярним розкладом, створіть файл конфігурації logrotate за таким шляхом: /etc/logrotate.d/eset-efs-icap-access. Сценарій використовує команду killall для надсилання того самого сигналу, що описано вище.
Приклад файлу конфігурації:
/var/log/eset/efs/icap/access.txt { |
У файлі конфігурації можна змінити такі параметри:
•weekly: частота ротації.
•rotate 8: кількість ротованих файлів, які зберігаються в системі.
Щоб перевірити файл конфігурації до запланованої ротації, виконайте вказану нижче команду. Використовуйте прапорець -v, щоб вивести докладні дані, а прапорець -f — щоб примусово виконати ротацію незалежно від розкладу.
sudo logrotate -vf /etc/logrotate.d/eset-efs-icap-access