ESET Server Security for Linux – Índice

Registros de acceso de ICAP

El registro de acceso registra todas las solicitudes que procesa el servicio de análisis remoto (icapd). La ruta predeterminada del registro es la siguiente:

/var/log/eset/efs/icap/access.txt

 

El registro de acceso registra las solicitudes ICAP que ha procesado el servicio de análisis remoto (icapd), lo que incluye los objetos analizados y las acciones o los resultados de detección resultantes. Los archivos de registro utilizan codificación UTF-8 con finales de línea LF.

Activar registro de acceso

Para activar el registro de acceso de ICAP, en los ajustes de la aplicación, vaya a Motor de detección > Análisis remoto > ICAP > Registro de acceso y active el interruptor Activar registro de acceso.

icap_access

Formato del registro

Cada entrada del registro utiliza el siguiente formato:

En la siguiente tabla se describe cada campo:

Campo

Descripción

time_stamp

Fecha y hora en las que el dispositivo recibió la solicitud.

remote_ip

Dirección IP del cliente que ha enviado la solicitud.

icap_status_code

Código de estado del protocolo ICAP devuelto para la solicitud.

icap_request_line

Línea de solicitud ICAP completa.

http_status_code

Código de estado HTTP asociado a la solicitud.

http_request_line

Línea de solicitud HTTP completa.

bytes_recv

Número de bytes recibidos, en bytes.

bytes_resp

Número de bytes devueltos en la respuesta, en bytes.

file_hash

Valor hash del objeto analizado.

response_info

Información adicional sobre la respuesta.

response_desc

Descripción de la respuesta.

threat_type

Tipo de amenaza detectada, si procede.

threat_desc

Descripción de la amenaza detectada, si procede.

Rotación automática de registros

La rotación automática de registros está activada de forma predeterminada. El sistema cambia el nombre del archivo de registro actual agregando la fecha actual a la ruta del archivo. Por ejemplo:

/var/log/eset/efs/icap/access.txt.20260727

Cuando se activa la rotación automática, el sistema realiza las siguientes acciones:

El archivo de registro activo se cierra a medianoche.

El sistema crea automáticamente un nuevo archivo access.txt.

El sistema elimina los archivos de registro antiguos en función del periodo de retención configurado (ajuste predeterminado: 30 días).


Nota

No utilice la rotación automática y manual de registros al mismo tiempo. Utilice solo un método de rotación.

Rotación manual de registros

Para activar la rotación manual de registros, cambie el nombre del archivo de registro actual y, a continuación, envíe la señal SIGUSR2 al proceso icapd.

1.Cambie el nombre del archivo para asegurarse de que el sistema cree un nuevo archivo de registro cuando el proceso reciba la señal.

mv /var/log/eset/efs/icap/access.txt /var/log/eset/efs/icap/access.txt.old

2.Para asegurarse de que pkill se dirija solo al propietario del proceso correcto, restrinja la coincidencia a los procesos propiedad del usuario eset-efs-icapd.

pkill -USR2 -U eset-efs-icapd icapd

 

Automatizar la rotación manual de registros

Para automatizar la rotación manual de registros según una programación periódica, cree un archivo de configuración logrotate en la siguiente ruta: /etc/logrotate.d/eset-efs-icap-access. El script utiliza el comando killall para enviar la misma señal mostrada anteriormente.

Ejemplo de archivo de configuración:

Puede modificar los siguientes parámetros en el archivo de configuración:

weekly: frecuencia con la que se ejecuta la rotación.

rotate 8: número de archivos rotados que conserva el sistema.

Para verificar el archivo de configuración sin esperar a la rotación programada, ejecute el comando indicado a continuación. La marca -v indica salida detallada, y la marca -f fuerza la rotación independientemente de la programación.

sudo logrotate -vf /etc/logrotate.d/eset-efs-icap-access