Samba + full_audit + Ubuntu клиент = больше 1000 записей.

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

nikto
Сообщения: 27

Samba + full_audit + Ubuntu клиент = больше 1000 записей.

Сообщение nikto »

Samba + full_audit + Ubuntu клиент = больше 1000 записей.

Добрый день уважаемые.

Есть у меня Debian(samba) + AD и все там хорошо но захотелось полного логирования всех действий пользователя (они такие, дай чужое поудалять).

Но как выяснилось, если win клиент удаляет файл, то в логах пишется unlink да еще пару записей, а вот если папку удалит Ubuntu (шара подмантирована в caja) то в лог пишется больше 1000 записей типа
Spoiler

Код: Выделить всё

Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_file|ok|новый файл
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|getxattr|ok|новый файл|user.SAMBA_PAI
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_entry|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_tag_type|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_permset|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_entry|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_tag_type|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_permset|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_entry|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_tag_type|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_permset|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_perm|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_entry|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_free_acl|ok|
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|getxattr|ok|новый файл|security.NTACL
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|get_nt_acl|ok|новый файл
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|file_id_create|ok|fd00:b280072:0
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|create_file|ok|0x10000|file|open|новый файл
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|stat|ok|новый файл
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|file_id_create|ok|fd00:b280072:0
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|unlink|ok|новый файл
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|stat|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|file_id_create|ok|fd00:b280001:0
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|stat|ok|/raid/all
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|stat|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|file_id_create|ok|fd00:b280001:0
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|stat|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|realpath|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|connectpath|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|stat|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|file_id_create|ok|fd00:b280001:0
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|get_alloc_size|ok|0
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|file_id_create|ok|fd00:b280001:0
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|realpath|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|connectpath|ok|*
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|realpath|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|connectpath|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|stat|ok|.
Dec  5 18:11:34 srv-storage smbd[26813]: MY-DOMAIN.LOCAL\yasya|10.150.1.39|sys_acl_get_file|ok|.



Вопрос, что делать? Как заставить samba просто написать что файл удален а не плодить простыню?
Я так понимаю что проблема с acl_xattr, но как исправить не понятно.

Кусок smb.conf

Код: Выделить всё


        vfs objects = full_audit acl_xattr
        full_audit:prefix = %u|%I
        full_audit:failure = none
        full_audit:success = connect disconnect opendir mkdir rmdir closedir open close read pread write pwrite sendfile rename unlink chmod fchmod chown fchown chdir ftruncateuncate lock symlink readlink link mknod realpat
        full_audit:facility = local5
        full_audit:priority = debug

#---ACL
        acl map full control = true
        inherit acls = yes
        map acl inherit = yes
        nt acl support = yes
        acl group control = true
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Samba + full_audit + Ubuntu клиент = больше 1000 записей.

Сообщение Ленивая Бестолочь »

nikto писал(а):
05.12.2013 18:40
full_audit:success = connect disconnect opendir mkdir rmdir closedir open close read pread write pwrite sendfile rename unlink chmod fchmod chown fchown chdir ftruncateuncate lock symlink readlink link mknod realpat

оставьте здесь только unlink и rmdir если вам нужно контролировать удаление.
вы написали слишком очень подробный уровень логов, не удивительно что такой ад получаете же.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
nikto
Сообщения: 27

Re: Samba + full_audit + Ubuntu клиент = больше 1000 записей.

Сообщение nikto »

Добрый день.

Извините что долго не отвечал.

У меня на одной из шар так и сделано.

Код: Выделить всё

full_audit:success = rmdir unlink

Однако samba игнорирует эти настройки и пишет все в логи.

Спасибо.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Samba + full_audit + Ubuntu клиент = больше 1000 записей.

Сообщение Ленивая Бестолочь »

запустите testparm на всякий случай - убедитесь, что именно эти настройки применяются именно этой шаре.
так же если не трудно - приложите кусочек лога для этой шары и её настройку, посмотреть.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали: