ESET Server Security for Linux – Tabla de contenido

Registros de acceso a ICAP

El registro de acceso registra todas las solicitudes que procesa el servicio de exploración remota (icapd). La ruta predeterminada del registro es la siguiente:

/var/log/eset/efs/icap/access.txt

 

El registro de acceso registra las solicitudes de ICAP que procesó el servicio de exploración remota (icapd), incluidos los objetos explorados y las acciones resultantes o los resultados de la detección. Los archivos de registro usan codificación UTF-8 con terminaciones de línea LF.

Habilitar registro de acceso

Para habilitar el registro de acceso a ICAP, en la configuración de la aplicación, diríjase a Motor de detección > Exploración remota > ICAP > Registro de acceso y habilite el botón de alternancia Habilitar registro de acceso.

icap_access

Formato registro de acceso

Cada entrada del registro usa el siguiente formato:

En la siguiente tabla, se describe cada campo:

Campo

Descripción

time_stamp

Fecha y hora en que el dispositivo recibió la solicitud.

remote_ip

Dirección IP del cliente que envió la solicitud.

icap_status_code

Código de estado del protocolo ICAP devuelto para la solicitud.

icap_request_line

Línea de solicitud ICAP completa.

http_status_code

Código de estado HTTP asociado a la solicitud.

http_request_line

Línea de solicitud HTTP completa.

bytes_recv

Número de bytes recibidos, en bytes.

bytes_resp

Número de bytes devueltos en la respuesta, en bytes.

file_hash

Valor hash del objeto explorado.

response_info

Información adicional sobre la respuesta.

response_desc

Descripción de la respuesta.

threat_type

Tipo de amenaza detectada, si procede.

threat_desc

Descripción de la amenaza detectada, si procede.

Rotación automática de registros

La rotación automática de registros está habilitada de forma predeterminada. El sistema cambia el nombre del archivo de registro actual y le agrega la fecha actual a la ruta del archivo. Por ejemplo:

/var/log/eset/efs/icap/access.txt.20260727

Cuando se activa la rotación automática, el sistema realiza las siguientes acciones:

El archivo de registro activo se cierra a medianoche.

El sistema crea automáticamente un nuevo archivo access.txt.

El sistema elimina los archivos de registro antiguos en función del período de retención configurado (valor predeterminado: 30 días).


Nota

No use la rotación de registros automática y manual al mismo tiempo. Use un solo método de rotación.

Rotación manual de registros

Para activar la rotación manual de registros, cambie el nombre del archivo de registro actual y, a continuación, envíe la señal SIGUSR2 al proceso icapd.

1.Si cambia el nombre del archivo, se garantiza que el sistema cree un nuevo archivo de registro cuando el proceso reciba la señal.

mv /var/log/eset/efs/icap/access.txt /var/log/eset/efs/icap/access.txt.old

2.Para asegurarse de que pkill se dirige solo al propietario correcto del proceso, restrinja la coincidencia a los procesos propiedad del usuario eset-efs-icapd.

pkill -USR2 -U eset-efs-icapd icapd

 

Automatice la rotación manual de registros

Para automatizar la rotación manual de registros de forma periódica, cree un archivo de configuración logrotate en la siguiente ruta: /etc/logrotate.d/eset-efs-icap-access. El script usa el comando killall para enviar la misma señal que se mostró con anterioridad.

Ejemplo de archivo de configuración:

Puede modificar los siguientes parámetros en el archivo de configuración:

weekly: frecuencia con la que se ejecuta la rotación.

rotate 8: número de archivos que se rotaron y que conserva el sistema.

Para verificar el archivo de configuración sin esperar la rotación programada, ejecute el siguiente comando. El indicador -v muestra una salida detallada, y el indicador -f fuerza la rotación independientemente de la programación.

sudo logrotate -vf /etc/logrotate.d/eset-efs-icap-access