Непонятное с AUDITом

Обсуждение технических вопросов по продуктам Novell

Re: Непонятное с AUDITом

Сообщение mplane » 17 апр 2013, 16:48

Проверял. Перегенерировал. Не помогает. Благо сервер виртуальный, то попробую пересетапиться. Может отпустит.
mplane
 
Сообщения: 27
Зарегистрирован: 28 дек 2010, 15:12

Re: Непонятное с AUDITом

Сообщение Radik » 17 апр 2013, 17:36

По документации рекомедуют почистить кеш sys:/etc/logcache сервера аудита.
Radik
 
Сообщения: 86
Зарегистрирован: 06 сен 2005, 13:37
Откуда: Kishinev

Re: Непонятное с AUDITом

Сообщение mplane » 17 апр 2013, 22:18

Radik писал(а):По документации рекомедуют почистить кеш sys:/etc/logcache сервера аудита.


Я аудит полностью пересетапливал. Убивал все от него. Только схему не трогал.
mplane
 
Сообщения: 27
Зарегистрирован: 28 дек 2010, 15:12

Re: Непонятное с AUDITом

Сообщение bgInner » 18 апр 2013, 13:19

Создай NCF-файл:

Код: Выделить всё
#
# Генерим сертификаты для аудита
#

#audcgen ss  -base:system -cacert:sls_cert.pem -capkey:sls_pkey.pem -f

#audcgen app -base:system -name:eDirInst -cacert:sls_cert.pem -capkey:sls_pkey.pem -appcert:dsicert.pem -apppkey:dsipkey.pem -f -valid:3650
#audcgen app -base:system -name:netwareInst -cacert:sls_cert.pem -capkey:sls_pkey.pem -appcert:nwicert.pem -apppkey:nwipkey.pem -f -valid:3650

# проверяем сертификаты
#audcgen verify -base:system -name:eDirInst -cacert:sls_cert.pem -capkey:sls_pkey.pem -appcert:dsicert.pem -apppkey:dsipkey.pem
#audcgen verify -base:system -name:netwareInst -cacert:sls_cert.pem -capkey:sls_pkey.pem -appcert:nwicert.pem -apppkey:nwipkey.pem 


По очереди раскомментаривай строчки и выполняй (раскомментарил,выполнил,закомментарил)
После выполнения каждой команды смотри логгер на предмет наличия ошибок.
Важно! Не изменяй имена pem-файлов!

Пропиши в настройках сервера аудита (через iManager) пути (относительно тома SYS) к sls_cert.pem и sls_pkey.pem:
system\sls_cert.pem
system\sls_pkey.pem


После этого перезапусти аудит:
# stop
auditstp
unload lengine

#start
auditsvr
auditagt

Всё должно заработать.
Сон разума порождает чудовищ
bgInner
 
Сообщения: 54
Зарегистрирован: 11 мар 2009, 01:05
Откуда: Брест

Re: Непонятное с AUDITом

Сообщение mplane » 18 апр 2013, 15:44

Спасибо всем!!!
Кажись проблема решилась!
Оказывается я не закоментил загрузку агента на одном из серверов (хотя был уверен на все 100% что везде это сделал), "враги" бутнули сервер, агент поднялся и он постоянно долбился на сервер аудита. А т.к. у него не было сертификата, то и получал ошибки.
mplane
 
Сообщения: 27
Зарегистрирован: 28 дек 2010, 15:12

Re: Непонятное с AUDITом

Сообщение mplane » 17 июн 2013, 12:12

Ребята. Можно еще 1 вопрос.
Аудит работает, но я заметил, что я не могу посмотреть к примеру файлы которые были удалены за неделю. Максимум я вижу за сегодня и вчера. Файлы БД создаются. Пересмотрел параметры, почитал, но почему нет данных за неделю и месяц не пойму. Может кто подскажет что это может быть? Мне тут подсказали про "скрипт очистки в настройках лог-сервера: очевидно, он каждый день удаляет старые данные". Но ничего подобного я не нашел.
mplane
 
Сообщения: 27
Зарегистрирован: 28 дек 2010, 15:12

Re: Непонятное с AUDITом

Сообщение Radik » 18 июн 2013, 10:55

Проверить конфигурацию канала для базы данных.
iManager - Auditing and Logging - Logging Server Options - сервер аудита - Channels - MySQL - Configuration - Advanced - SQL Expiration Commands:
Radik
 
Сообщения: 86
Зарегистрирован: 06 сен 2005, 13:37
Откуда: Kishinev

Re: Непонятное с AUDITом

Сообщение mplane » 18 июн 2013, 17:17

Делал по мануалу.

SQL Expiration Commands:
Код: Выделить всё
create table newtable ($T) $e;RENAME TABLE $l TO l$n, newtable TO $l;


Я думаю может тут проблема. -> Expire at specified time or interval:
Код: Выделить всё
Mounthly
Было 23:00.
Т.е. как я понял, каждую ночь база начиналась сначала и поэтому предыдущие даты недоступны.
mplane
 
Сообщения: 27
Зарегистрирован: 28 дек 2010, 15:12

Пред.

Вернуться в Novell

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 200

cron