Journaux d'accès ICAP
Le journal d'accès enregistre toutes les requêtes traitées par le service d'analyse à distance (icapd). Le chemin d'accès par défaut au journal est le suivant :
/var/log/eset/efs/icap/access.txt
Le journal d'accès enregistre les requêtes ICAP traitées par le service d'analyse à distance (icapd), y compris les objets analysés et les actions ou résultats de détection qui en résultent. Les fichiers journaux utilisent le codage UTF-8 avec des fins de ligne LF.
Activer le journal d'accès
Pour activer la journalisation des accès ICAP, dans les paramètres de l'application, accédez à Moteur de détection > Analyse à distance > Journal d'accès > ICAP et activez le bouton bascule Activer le journal d'accès.

Format des entrées du journal
Chaque entrée du journal utilise le format suivant :
time_stamp remote_ip icap_status_code "icap_request_line" http_status_code "http_request_line" bytes_recv bytes_resp "file_hash" "response_info" "response_desc" "threat_type" "threat_desc" |
Le tableau suivant décrit chaque champ :
Champ |
Description |
|---|---|
time_stamp |
Date et heure auxquelles l'appliance a reçu la requête. |
remote_ip |
Adresse IP du client qui a envoyé la requête. |
icap_status_code |
Code d'état du protocole ICAP renvoyé pour la requête. |
icap_request_line |
Ligne de requête ICAP complète. |
http_status_code |
Code d'état HTTP associé à la requête. |
http_request_line |
Ligne de requête HTTP complète. |
bytes_recv |
Nombre d'octets reçus, en octets. |
bytes_resp |
Nombre d'octets renvoyés dans la réponse, en octets. |
file_hash |
Valeur de hachage de l'objet analysé. |
response_info |
Informations supplémentaires sur la réponse. |
response_desc |
Description de la réponse. |
threat_type |
Type de menace détectée, le cas échéant. |
threat_desc |
Description de la menace détectée, le cas échéant. |
Rotation automatique des journaux
La rotation automatique des journaux est activée par défaut. Le système renomme le fichier journal actuel en ajoutant la date actuelle au chemin d'accès au fichier. Par exemple :
/var/log/eset/efs/icap/access.txt.20260727
Lorsque la rotation automatique se déclenche, le système effectue les actions suivantes :
•Le fichier journal actif est fermé à minuit.
•Le système crée automatiquement un fichier access.txt.
•Le système supprime les anciens fichiers journaux en fonction de la période de rétention configurée (30 jours par défaut).
N'utilisez pas la rotation automatique et manuelle des journaux en même temps. N'utilisez qu’une seule méthode de rotation. |
Rotation manuelle des journaux
Pour déclencher la rotation manuelle des journaux, renommez le fichier journal actuel, puis envoyez le signal SIGUSR2 au processus icapd.
1.Renommez le fichier pour que le système crée un fichier journal lorsque le processus reçoit le signal.
mv /var/log/eset/efs/icap/access.txt /var/log/eset/efs/icap/access.txt.old
2.Pour vous assurer que pkill ne cible que le propriétaire correct du processus, limitez la correspondance aux processus appartenant à l'utilisateur eset-efs-icapd.
pkill -USR2 -U eset-efs-icapd icapd
Automatiser la rotation manuelle des journaux
Pour automatiser la rotation manuelle des journaux de manière récurrente, créez un fichier de configuration logrotate dans le chemin suivant : /etc/logrotate.d/eset-efs-icap-access. Le script utilise la commande killall pour envoyer le même signal que celui indiqué ci-dessus.
Exemple de fichier de configuration :
/var/log/eset/efs/icap/access.txt { |
Vous pouvez modifier les paramètres suivants dans le fichier de configuration :
•weekly : fréquence à laquelle la rotation s'effectue.
•rotate 8 : nombre de fichiers ayant fait l'objet d'une rotation que le système conserve.
Pour vérifier le fichier de configuration sans attendre la rotation planifiée, exécutez la commande suivante. L'indicateur -v affiche une sortie détaillée, et l’indicateur -f force la rotation quelle que soit la planification.
sudo logrotate -vf /etc/logrotate.d/eset-efs-icap-access