Registros de acceso de ICAP
El registro de acceso registra todas las solicitudes que procesa el servicio de análisis remoto (icapd). La ruta predeterminada del registro es la siguiente:
/var/log/eset/efs/icap/access.txt
El registro de acceso registra las solicitudes ICAP que ha procesado el servicio de análisis remoto (icapd), lo que incluye los objetos analizados y las acciones o los resultados de detección resultantes. Los archivos de registro utilizan codificación UTF-8 con finales de línea LF.
Activar registro de acceso
Para activar el registro de acceso de ICAP, en los ajustes de la aplicación, vaya a Motor de detección > Análisis remoto > ICAP > Registro de acceso y active el interruptor Activar registro de acceso.

Formato del registro
Cada entrada del registro utiliza el siguiente formato:
time_stamp remote_ip icap_status_code "icap_request_line" http_status_code "http_request_line" bytes_recv bytes_resp "file_hash" "response_info" "response_desc" "threat_type" "threat_desc" |
En la siguiente tabla se describe cada campo:
Campo |
Descripción |
|---|---|
time_stamp |
Fecha y hora en las que el dispositivo recibió la solicitud. |
remote_ip |
Dirección IP del cliente que ha enviado la solicitud. |
icap_status_code |
Código de estado del protocolo ICAP devuelto para la solicitud. |
icap_request_line |
Línea de solicitud ICAP completa. |
http_status_code |
Código de estado HTTP asociado a la solicitud. |
http_request_line |
Línea de solicitud HTTP completa. |
bytes_recv |
Número de bytes recibidos, en bytes. |
bytes_resp |
Número de bytes devueltos en la respuesta, en bytes. |
file_hash |
Valor hash del objeto analizado. |
response_info |
Información adicional sobre la respuesta. |
response_desc |
Descripción de la respuesta. |
threat_type |
Tipo de amenaza detectada, si procede. |
threat_desc |
Descripción de la amenaza detectada, si procede. |
Rotación automática de registros
La rotación automática de registros está activada de forma predeterminada. El sistema cambia el nombre del archivo de registro actual agregando la fecha actual a la ruta del archivo. Por ejemplo:
/var/log/eset/efs/icap/access.txt.20260727
Cuando se activa la rotación automática, el sistema realiza las siguientes acciones:
•El archivo de registro activo se cierra a medianoche.
•El sistema crea automáticamente un nuevo archivo access.txt.
•El sistema elimina los archivos de registro antiguos en función del periodo de retención configurado (ajuste predeterminado: 30 días).
No utilice la rotación automática y manual de registros al mismo tiempo. Utilice solo un método de rotación. |
Rotación manual de registros
Para activar la rotación manual de registros, cambie el nombre del archivo de registro actual y, a continuación, envíe la señal SIGUSR2 al proceso icapd.
1.Cambie el nombre del archivo para asegurarse de que el sistema cree un nuevo archivo de registro cuando el proceso reciba la señal.
mv /var/log/eset/efs/icap/access.txt /var/log/eset/efs/icap/access.txt.old
2.Para asegurarse de que pkill se dirija solo al propietario del proceso correcto, restrinja la coincidencia a los procesos propiedad del usuario eset-efs-icapd.
pkill -USR2 -U eset-efs-icapd icapd
Automatizar la rotación manual de registros
Para automatizar la rotación manual de registros según una programación periódica, cree un archivo de configuración logrotate en la siguiente ruta: /etc/logrotate.d/eset-efs-icap-access. El script utiliza el comando killall para enviar la misma señal mostrada anteriormente.
Ejemplo de archivo de configuración:
/var/log/eset/efs/icap/access.txt { |
Puede modificar los siguientes parámetros en el archivo de configuración:
•weekly: frecuencia con la que se ejecuta la rotación.
•rotate 8: número de archivos rotados que conserva el sistema.
Para verificar el archivo de configuración sin esperar a la rotación programada, ejecute el comando indicado a continuación. La marca -v indica salida detallada, y la marca -f fuerza la rotación independientemente de la programación.
sudo logrotate -vf /etc/logrotate.d/eset-efs-icap-access