ESET Server Security for Linux – Sommaire

Journaux d'accès ICAP

Le journal d'accès enregistre toutes les requêtes traitées par le service d'analyse à distance (icapd). Le chemin d'accès par défaut au journal est le suivant :

/var/log/eset/efs/icap/access.txt

 

Le journal d'accès enregistre les requêtes ICAP traitées par le service d'analyse à distance (icapd), y compris les objets analysés et les actions ou résultats de détection qui en résultent. Les fichiers journaux utilisent le codage UTF-8 avec des fins de ligne LF.

Activer le journal d'accès

Pour activer la journalisation des accès ICAP, dans les paramètres de l'application, accédez à Moteur de détection > Analyse à distance > Journal d'accès > ICAP et activez le bouton bascule Activer le journal d'accès.

icap_access

Format des entrées du journal

Chaque entrée du journal utilise le format suivant :

Le tableau suivant décrit chaque champ :

Champ

Description

time_stamp

Date et heure auxquelles l'appliance a reçu la requête.

remote_ip

Adresse IP du client qui a envoyé la requête.

icap_status_code

Code d'état du protocole ICAP renvoyé pour la requête.

icap_request_line

Ligne de requête ICAP complète.

http_status_code

Code d'état HTTP associé à la requête.

http_request_line

Ligne de requête HTTP complète.

bytes_recv

Nombre d'octets reçus, en octets.

bytes_resp

Nombre d'octets renvoyés dans la réponse, en octets.

file_hash

Valeur de hachage de l'objet analysé.

response_info

Informations supplémentaires sur la réponse.

response_desc

Description de la réponse.

threat_type

Type de menace détectée, le cas échéant.

threat_desc

Description de la menace détectée, le cas échéant.

Rotation automatique des journaux

La rotation automatique des journaux est activée par défaut. Le système renomme le fichier journal actuel en ajoutant la date actuelle au chemin d'accès au fichier. Par exemple :

/var/log/eset/efs/icap/access.txt.20260727

Lorsque la rotation automatique se déclenche, le système effectue les actions suivantes :

Le fichier journal actif est fermé à minuit.

Le système crée automatiquement un fichier access.txt.

Le système supprime les anciens fichiers journaux en fonction de la période de rétention configurée (30 jours par défaut).


Remarque

N'utilisez pas la rotation automatique et manuelle des journaux en même temps. N'utilisez qu’une seule méthode de rotation.

Rotation manuelle des journaux

Pour déclencher la rotation manuelle des journaux, renommez le fichier journal actuel, puis envoyez le signal SIGUSR2 au processus icapd.

1.Renommez le fichier pour que le système crée un fichier journal lorsque le processus reçoit le signal.

mv /var/log/eset/efs/icap/access.txt /var/log/eset/efs/icap/access.txt.old

2.Pour vous assurer que pkill ne cible que le propriétaire correct du processus, limitez la correspondance aux processus appartenant à l'utilisateur eset-efs-icapd.

pkill -USR2 -U eset-efs-icapd icapd

 

Automatiser la rotation manuelle des journaux

Pour automatiser la rotation manuelle des journaux de manière récurrente, créez un fichier de configuration logrotate dans le chemin suivant : /etc/logrotate.d/eset-efs-icap-access. Le script utilise la commande killall pour envoyer le même signal que celui indiqué ci-dessus.

Exemple de fichier de configuration :

Vous pouvez modifier les paramètres suivants dans le fichier de configuration :

weekly : fréquence à laquelle la rotation s'effectue.

rotate 8 : nombre de fichiers ayant fait l'objet d'une rotation que le système conserve.

Pour vérifier le fichier de configuration sans attendre la rotation planifiée, exécutez la commande suivante. L'indicateur -v affiche une sortie détaillée, et l’indicateur -f force la rotation quelle que soit la planification.

sudo logrotate -vf /etc/logrotate.d/eset-efs-icap-access