文件防篡改监控使用说明
文件防篡改监控,agent默认每间隔10分钟(暂不能配置扫描时间)扫描一次防篡改文件或防篡改文件夹
我们刚添加监控文件或者文件夹后,需要等10分钟后,agent才会同步到监控文件信息,然后开始正式监控
所以刚添加完,立刻通过修改监控文件的方式来测试防篡改监控是否有效,这是不可取的,等10分钟后再测试
防篡改文件夹监控,也是添加完成10分钟后,agent开始初次监控,此后如果文件夹有变化(比如有文件或者文件夹被删除、文件被修改、添加过文件或者文件夹),agent会判定文件夹被篡改过
1、文件防篡改监控,主要通过文件的MD5字符串(大小写均可)来监测文件是否被篡改过,并进行告警,linux查看文件md5字符串如下
[root@VM-0-14-centos server]# md5sum wgcloud-server-release.jar
9991a48745dccabd6b922390b3286700  wgcloud-server-release.jar
文件夹监控,不用填写MD5,这个值不用填写
2、文件类型(文件或文件夹),可以监控文件,也可以监控文件夹。(监控文件夹需要升级到专业版)
3、文件名称,就是我们自定义文件的别名,可以随便填写
4、防篡改监控,系统默认15分钟扫描一次,暂时不支持自定义时间
5、文件绝对路径,就是文件在监控主机的完整路径,如:/home/wgcloud/server/wgcloud-server-release.jar或者/home/wgcloud/server/config
6、文件的MD5字符串。大小写均可,Linux可以用命令[md5sum 文件名称]获取。如果是监控文件夹,则不用填写此处
7、文件夹防篡改监控说明(此功能需要升级到v3.4.8或以上版本,同时需要升级到专业版
系统会监控文件夹下的每个文件是否被篡改,如果该文件夹或该文件夹下的文件被删除,或该文件夹下新加了文件,也都会被认定为篡改过
如果监控文件夹下的子文件夹被删除、被篡改,也会发送告警通知,但是系统不会监控子文件夹下的文件是否被篡改,也就是系统只监控一级目录下的文件和子文件夹
如果你想监控子文件夹下的内容,也可以,那就再添加一条文件夹监控数据
如果我们自己修改了该文件夹,为了避免频繁发送的告警通知,只需要在列表点击【重新监控】,就会重新开始监控该文件夹
或者重启agent效果也一样的,重启agent也会重新开始监控该文件夹
8、文件防篡改保护机制视频讲解
9、支持发现文件被篡改后,自动恢复,如下例子
v3.5.4版本开始,支持设置自动恢复指令,当系统发现文件或者文件夹被篡改后,会在几分钟之内执行用户设置的恢复指令或者脚本
如下shell脚本oaFileSafe.sh,这只是一个例子,它主要用于进行恢复一个配置文件,我们可以参考使用
然后,将这个serverFileSafe.sh上传到自己的被监控主机(即agent主机)上
最后一步,在防篡改的编辑或者添加页面设置这个脚本,如下图