文件防篡改监控使用说明
文件防篡改监控,agent默认每间隔10分钟(暂不能配置扫描时间)扫描一次监控的文件或文件夹,是否被篡改
我们刚添加监控文件或者文件夹后,需要等3-5分钟后,agent才会同步到监控文件信息,然后开始正式监控
所以刚添加完,立刻通过修改监控文件的方式来测试防篡改监控是否有效,这是不可取的,等10分钟后再测试吧
防篡改文件夹监控,也是添加完成10分钟后,agent开始初次监控,此后如果文件夹有变化(比如有文件或者文件夹被删除、文件被修改、添加过文件或者文件夹),agent会判定文件夹被篡改过
1、文件防篡改监控
主要通过文件的MD5字符串(大小写均可)来监测文件是否被篡改过,并进行告警通知,Linux查看文件md5字符串如下
[root@VM-0-14-centos server]# md5sum wgcloud-server-release.jar
9991a48745dccabd6b922390b3286700  wgcloud-server-release.jar
文件夹监控,不用填写MD5,这个值不用填写
如果监控文件被删除,也会发送告警通知
2、文件类型(文件或文件夹)
可以监控文件,也可以监控文件夹。(提示:监控文件夹需要升级到专业版
3、文件名称
就是我们自定义文件的别名,可以随便填写,方便我们识别
4、防篡改监控,系统默认10分钟扫描一次
暂时不支持自定义时间
5、文件绝对路径
就是文件在监控主机的完整路径,如:/home/wgcloud/server/wgcloud-server-release.jar或者/home/wgcloud/server/config
6、文件的MD5字符串,大小写均可
Linux可以用命令[md5sum 文件名称]获取。如果是监控文件夹,则不用填写此处。如果是Windows系统,可以使用压缩软件获取文件的MD5值
7、文件夹防篡改监控说明
提示:此功能需要升级到v3.4.8或以上版本,同时需要升级到专业版
系统会监控文件夹下的每个文件是否被篡改,如果该文件夹或该文件夹下的文件被删除过,或该文件夹下新增加了文件或者文件夹,也会被认定为篡改过
如果监控文件夹下的子文件夹被删除、被篡改,也会发送告警通知,但是系统不会监控子文件夹下的文件是否被篡改,也就是系统只监控一级目录下的文件和子文件夹
如果你想监控子文件夹下的内容,也可以,那就再添加一条文件夹监控数据
如果我们自己修改了该文件夹,为了避免频繁发送的告警通知,只需要在列表点击【重新监控】,就会重新开始监控该文件夹
或者重启agent程序效果也一样的,重启agent也会重新开始监控该文件夹
比如我们监控文件夹wgcloud-v3.5.6,如下示例说明
wgcloud-v3.5.6 会被监控,如果被删除,会发送告警通知
    │  
    │─子文件夹 会被监控,如果被删除,会发送告警通知
    │  │  文件1 不会监控此文件
    │  └─ 文件2 不会监控此文件
    │
    ├─文件1 会被监控,如果被删除和修改,会发送告警通知
    ├─文件2 会被监控,如果被删除和修改,会发送告警通知
    ├─文件3 会被监控,如果被删除和修改,会发送告警通知
    ├─... 
            
8、支持发现文件被篡改后,自动恢复,如下例子
v3.5.4版本开始,支持设置自动恢复指令,当系统发现文件或者文件夹被篡改后,会在几分钟之内执行用户设置的恢复指令或者脚本
如下shell脚本oaFileSafe.sh,这只是一个例子,它主要用于进行恢复一个配置文件,我们可以参考使用
然后,将这个serverFileSafe.sh上传到自己的被监控主机(即agent主机)上
最后一步,在防篡改的编辑或者添加页面设置这个脚本,如下图
9、文件防篡改保护机制视频讲解