<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Тематический каталог: Модуль full_audit в samba (samba audit limit log debian)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html</link>
    <description>Обсуждение статьи тематического каталога: Модуль full_audit в samba (samba audit limit log debian)&lt;br&gt;&lt;br&gt;Ссылка на текст статьи: http://www.opennet.ru/base/net/samba_full_audit.txt.html&lt;br&gt;</description>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian)  (sdf)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#21</link>
    <pubDate>Sat, 09 Apr 2022 18:47:45 GMT</pubDate>
    <description>В новых версиях самбы событие mkdir и некоторые другие переименованы (mkdir -&amp;gt; mkdirat). Теперь если указать операцию со старым или неправильным названием, то будут записываться все события. Полный список событий операций: https://www.samba.org/samba/docs/current/man-html/vfs_full_audit.8.html&lt;br&gt;</description>
</item>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian) (freeGHost)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#20</link>
    <pubDate>Thu, 16 Feb 2017 17:24:10 GMT</pubDate>
    <description>Ни что так не стимулирует изучать принципы работы инструмента, как отладка из-за ошибок в HOWTO.&lt;br&gt;&lt;br&gt;Актуально для Debian 8&lt;br&gt;&lt;br&gt;Для обеспечения ротации файлов журнала необходимо внести изменения&lt;br&gt;В /etc/rsyslog.conf заменить строку:&lt;br&gt;*.*;auth,authpriv.none                -/var/log/syslog&lt;br&gt;на&lt;br&gt;*.*;local5.none,auth,authpriv.none    -/var/log/syslog&lt;br&gt;чтобы предотвратить дублирование вывода данных в файл журнала syslog&lt;br&gt;и добавить строку:&lt;br&gt;local5.notice                         /var/log/samba/log.audit&lt;br&gt;&lt;br&gt;В /etc/logrotate.d/samba заменить строку:&lt;br&gt;/var/log/samba/log.smbd &#123;&lt;br&gt;на&lt;br&gt;/var/log/samba/log.smbd /var/log/samba/log.audit &#123;&lt;br&gt;чтобы добавить в правило ротации дополнительный журнал log.audit&lt;br&gt;&lt;br&gt;Ниже приведены команды для автоматизации редактирования:&lt;br&gt;sed -i &apos;s&amp;#124;&#092;*&#092;.&#092;*;auth,authpriv&#092;.none&#092;t&amp;#124;&#092;*&#092;.&#092;*;local5.none,auth,authpriv&#092;.none&amp;#124;&apos; /etc/rsyslog.conf&lt;br&gt;sed -i &apos;$a&#092;&#092;nlocal5&#092;.notice&#092;t&#092;t/var/log/samba/log&#092;.audit&apos; /etc/rsyslog.conf&lt;br&gt;sed -i &apos;s&amp;#124;log&#092;.smbd&amp;#124;log&#092;.smbd&#092; /var/log/samba/log.audit&amp;#124;&apos; /etc</description>
</item>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian) (Sandman_VO)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#19</link>
    <pubDate>Thu, 12 Apr 2012 08:38:45 GMT</pubDate>
    <description>&amp;gt; возможно к ним обращается антивирусник либо еще какая то программа &lt;br&gt;&lt;br&gt;Никаких программ нет, антивирусник сносили для проверки. Создается впечатление, что данные записываются блоками и поэтому на каждый блок появляется своя запись(т.е. подсчитывали, приблизительно на каждые 61,5кб (т.е. считаем 64кб) одна запись)&lt;br&gt;</description>
</item>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian) (Alexsandr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#18</link>
    <pubDate>Thu, 12 Apr 2012 08:12:52 GMT</pubDate>
    <description>возможно к ним обращается антивирусник либо еще какая то программа&lt;br&gt;</description>
</item>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian) (Sandman_VO)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#17</link>
    <pubDate>Fri, 13 Jan 2012 07:22:49 GMT</pubDate>
    <description>Может кто сталкивался. Запустил в тестовом режиме аудит самбы на SLES 10SP3. В принципе все работает. Но в лог файл пишутся одинаковые записи и самое интересное, что количество записей зависит от размера записываемого файла. Т.е. на файл 60Кб всего 2 записи, а на файл 8Мб уже 221 одинаковая запись. Как избавиться от этого?&lt;br&gt;На всякий случай конфиги.&lt;br&gt;smb.conf&lt;br&gt;&#091;global&#093;&lt;br&gt;# Audit settings&lt;br&gt;full_audit:prefix = &#037;u&amp;#124;&#037;I&amp;#124;&#037;S&lt;br&gt;full_audit:failure = connect&lt;br&gt;full_audit:success = rename rmdir write mkdir read pwrite&lt;br&gt;full_audit:facility = local5&lt;br&gt;full_audit:priority = notice&lt;br&gt;&#091;audit&#093;&lt;br&gt;comment = smb audit test&lt;br&gt;inherit acls = Yes&lt;br&gt;path = /workzone/share&lt;br&gt;read only = No&lt;br&gt;vfs objects = full_audit&lt;br&gt;syslog-ng.conf&lt;br&gt;#AUDIT&lt;br&gt;&lt;br&gt;filter f_local5 &#123;facility(local5);&#125;;&lt;br&gt;destination m_samba_audit &#123; file(&quot;/var/log/samba/audit.log&quot;); &#125;;&lt;br&gt;log &#123; source(src); filter(f_local5);destination(m_samba_audit); flags(final); &#125;;&lt;br&gt;</description>
</item>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian) (netc)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#16</link>
    <pubDate>Fri, 29 Jul 2011 05:06:00 GMT</pubDate>
    <description>а перезапустить rsyslog ;) и smbd&lt;br&gt;&#091;code&#093;&lt;br&gt;invoke-rc.d samba restart &amp;&amp; invoke-rc.d rsyslog restart&lt;br&gt;&#091;/code&#093;&lt;br&gt;</description>
</item>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian) (Vista)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#15</link>
    <pubDate>Mon, 27 Jun 2011 12:16:32 GMT</pubDate>
    <description>Направил логи в другую папку - все супер! Но в lockalmessages все равно идет запись! Как отключить запись в этот файл?&lt;br&gt;</description>
</item>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian) (Help)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#14</link>
    <pubDate>Fri, 19 Nov 2010 18:21:30 GMT</pubDate>
    <description>а можно ли указать конкретную папку для аудита &lt;br&gt;</description>
</item>

<item>
    <title>Модуль full_audit в samba (samba audit limit log debian) (Vista)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/40383.html#13</link>
    <pubDate>Thu, 14 Oct 2010 12:40:43 GMT</pubDate>
    <description>Все сделал как тут, но нет IP адреса клиентови присутствуют сообщения о каких то точках, которые не пресоеденены - это можно убрать? Уровень логирования 1:&lt;br&gt;&lt;br&gt;&lt;br&gt;&#091;2010/10/14 16:35:15,  0&#093; smbd/server.c:1119(main)&lt;br&gt;  smbd version 3.5.4-5.1.2-2426-SUSE-SL11.3 started.&lt;br&gt;  Copyright Andrew Tridgell and the Samba Team 1992-2010&lt;br&gt;&#091;2010/10/14 16:35:15.345447,  0&#093; smbd/server.c:500(smbd_open_one_socket)&lt;br&gt;  smbd_open_once_socket: open_socket_in: Адрес уже используется&lt;br&gt;&#091;2010/10/14 16:35:15.345999,  0&#093; smbd/server.c:500(smbd_open_one_socket)&lt;br&gt;  smbd_open_once_socket: open_socket_in: Адрес уже используется&lt;br&gt;&#091;2010/10/14 16:35:27.869580,  0&#093; modules/vfs_extd_audit.c:148(audit_mkdir)&lt;br&gt;  vfs_extd_audit: mkdir Новая папка  &lt;br&gt;&#091;2010/10/14 16:35:34.688144,  0&#093; modules/vfs_extd_audit.c:168(audit_rmdir)&lt;br&gt;  vfs_extd_audit: rmdir 12345  &lt;br&gt;&#091;2010/10/14 16:35:44.236012,  0&#093; lib/util_sock.c:675(write_data)&lt;br&gt;&#091;2010/10/14 16:35:44.236164,  0&#093; lib/util_sock.c:1432(get_peer_addr_internal)&lt;br&gt;  getpeername failed. Error was Конечная точка перед</description>
</item>

</channel>
</rss>
