Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Устройство аудита Socket

Устройство аудита socket записывает данные в сокет TCP, UDP или UNIX.

При использовании типа аудита UDP для устройства аудита socket может произойти потеря журналов аудита. Тип аудита UDP` не имеет соединений, то есть когда конечная точка UDP становится недоступной, то возможно, что любое количество отправленных к ней логов аудита может быть потеряно, хотя запрос все равно будет выполнен. StarVault не предоставляет индикации потери журналов аудита. Поэтому рекомендуем использовать ваше устройство в сочетании со вторичным «несокетным» устройством аудита, чтобы обеспечить точность и гарантировать, что логи аудита не будут потеряны.

Если используется тип аудита TCP для устройства аудита socket и во время работы было потеряно соединения с сокетом, то одна запись аудита может быть пропущена. Запрос от устройства аудита socket будет успешным, несмотря на пропуск записи аудита.

Включение устройств аудита через API (и, по сути, через CLI) позволяет оператору создавать файлы в произвольных местах хост-системы или отправлять сетевые запросы на произвольные адреса, что может иметь нежелательные последствия. Поэтому, начиная с версии StarVault 1.2, unsafe_allow_api_audit_creation = true необходимо включить эту опцию в конфигурации сервера.

1. Примеры

Устройство аудита socket можно включить следующей командой:

starvault audit enable socket

Передать параметры конфигурации можно с помощью пар K=V (ключ=значение):

starvault audit enable socket address=127.0.0.1:9090 socket_type=tcp

2. Конфигурация

Устройство аудита socket поддерживает общие параметры конфигурации, описанные на странице Аудит.

Специфические параметры для устройства аудита сокет:

  • address (string: «») — адрес сервера сокетов, который необходимо использовать. Пример 127.0.0.1:9090 или /tmp/audit.sock.

  • socket_type (string: «tcp») — тип используемого сокета, допустим любой тип, совместимый с net.Dial. Если используется TCP и сокет назначения становится недоступным, то StarVault может стать невосприимчивым в соответствии с блокировкой устройств аудита.

  • write_timeout (string: 2s) — время в секундах для завершения записи через сокет. Нулевое значение означает, что попытки записи не будут завершаться.