ESET Server Security for Linux – Зміст

Журнали доступу до ICAP

У журналі доступу фіксуються всі запити, які обробляються службою віддаленого скануванняicapd. За замовчуванням для цього журналу використовується шлях:

/var/log/eset/efs/icap/access.txt

 

У журналі доступу фіксуються запити ICAP, які обробляються службою віддаленого скануванняicapd, зокрема проскановані об’єкти й дії, застосовані до них, або результати виявлення. У файлах журналів використовується кодування UTF-8 із символами закінчення рядка LF.

Увімкнути журнал доступу

Щоб увімкнути ведення журналу доступу до ICAP, у параметрах програми виберіть Ядро виявлення > Віддалене сканування > ICAP > Журнал доступу й ввімкніть перемикач Увімкнути журнал доступу.

icap_access

Формат запису журналу

Кожен запис журналу має такий формат:

У таблиці нижче наведено опис для кожного поля.

Поле

Опис

time_stamp

Дата й час, коли пристрій отримав запит.

remote_ip

IP-адреса клієнта, який надіслав запит.

icap_status_code

Код стану протоколу ICAP, отриманий у відповідь на запит.

icap_request_line

Повний рядок запиту ICAP.

http_status_code

Код стану HTTP, пов’язаний із запитом.

http_request_line

Повний рядок запиту HTTP.

bytes_recv

Кількість отриманих байтів (у байтах).

bytes_resp

Кількість байтів, повернутих у відповіді (у байтах).

file_hash

Хеш-значення перевіреного об’єкта.

response_info

Додаткова інформація про відповідь.

response_desc

Опис відповіді.

threat_type

Тип виявленої загрози (якщо є).

threat_desc

Опис виявленої загрози (якщо є).

Автоматична ротація журналу

Автоматичну ротацію журналу ввімкнуто за замовчуванням. Система перейменовує поточний файл журналу — додає поточну дату в його шлях. Приклад:

/var/log/eset/efs/icap/access.txt.20260727

Коли спрацьовує автоматична ротація, система виконує такі дії:

Активний файл журналу закривається опівночі.

Система автоматично створює новий файл access.txt.

Система видаляє старі файли журналу відповідно до налаштованого періоду зберігання (за замовчуванням використовується період тривалістю 30 днів).


Примітка

Не використовуйте автоматичну й ручну ротацію журналу одночасно. Використовуйте лише один спосіб ротації.

Ручна ротація журналу

Щоб ініціювати ручну ротацію журналу, перейменуйте поточний файл журналу й надішліть сигнал SIGUSR2 процесу icapd.

1.Перейменуйте файл, щоб система створила новий файл журналу, коли процес отримає сигнал.

mv /var/log/eset/efs/icap/access.txt /var/log/eset/efs/icap/access.txt.old

2.Щоб гарантувати, що команда pkill застосовуватиметься лише для правильних власників процесу, обмежте зіставлення процесами, які належать eset-efs-icapd.

pkill -USR2 -U eset-efs-icapd icapd

 

Автоматизація ручної ротації журналу

Щоб автоматизувати ручну ротацію журналу за регулярним розкладом, створіть файл конфігурації logrotate за таким шляхом: /etc/logrotate.d/eset-efs-icap-access. Сценарій використовує команду killall для надсилання того самого сигналу, що описано вище.

Приклад файлу конфігурації:

У файлі конфігурації можна змінити такі параметри:

weekly: частота ротації.

rotate 8: кількість ротованих файлів, які зберігаються в системі.

Щоб перевірити файл конфігурації до запланованої ротації, виконайте вказану нижче команду. Використовуйте прапорець -v, щоб вивести докладні дані, а прапорець -f — щоб примусово виконати ротацію незалежно від розкладу.

sudo logrotate -vf /etc/logrotate.d/eset-efs-icap-access