Действия icap при обнаружении вируса? (мааленький вопрос)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

siv
Сообщения: 16

Действия icap при обнаружении вируса?

Сообщение siv »

День добрый!
Я нашел множество тем, в которых обсужается связка icap+clamav+squid. Собственно по работоспособности данной связки вопросов нет - вирусы блокируются, в логах икапа пишутся, в папочке
изолированной сохраняются. Но по всем мануалам икап должен кидать пользователя на страницу с сообщением о найденном вирусе. Отвечает за это строка srv_clamav.VirHTTPServer "....", насколько я понял.
Проблема в том, реакции на найденный вирус (кроме сраницы с ошибкой браузера) нет. И я не очень понял что там должно стоять.

Прочитал, что данная строка позволит кидать пользователя на страницу "Virus detected": srv_clamav.VirHTTPServer "http://<мой ip>/cgi-bin/get_file.pl?usename=%f&remove=1&file=". При условии что файлик get_file.pl лежит
в /usr/lib/cgi-bin. Но чего-то не пашет.

Подскажите, в каком виде это должно работать и что все таки прописать в данной строке?
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: Действия icap при обнаружении вируса?

Сообщение HRonik »

siv писал(а):
23.04.2008 14:20
День добрый!
Я нашел множество тем, в которых обсужается связка icap+clamav+squid. Собственно по работоспособности данной связки вопросов нет - вирусы блокируются, в логах икапа пишутся, в папочке
изолированной сохраняются. Но по всем мануалам икап должен кидать пользователя на страницу с сообщением о найденном вирусе. Отвечает за это строка srv_clamav.VirHTTPServer "....", насколько я понял.
Проблема в том, реакции на найденный вирус (кроме сраницы с ошибкой браузера) нет. И я не очень понял что там должно стоять.

Прочитал, что данная строка позволит кидать пользователя на страницу "Virus detected": srv_clamav.VirHTTPServer "http://<мой ip>/cgi-bin/get_file.pl?usename=%f&remove=1&file=". При условии что файлик get_file.pl лежит
в /usr/lib/cgi-bin. Но чего-то не пашет.

Подскажите, в каком виде это должно работать и что все таки прописать в данной строке?

http://<мой ip>/cgi-bin/get_file.pl набери просто в строке адреса браузера, посмотри что покажет.
И проверь права на данный скрипт, желательно nobody.
Спасибо сказали:
siv
Сообщения: 16

Re: Действия icap при обнаружении вируса?

Сообщение siv »

Веб сервер для этих требуется настраивать?
Спасибо сказали:
siv
Сообщения: 16

Re: Действия icap при обнаружении вируса?

Сообщение siv »

Так. Подредактировал апач. Теперь при обращении к http://ip/cgi-bin/get_file.pl вижу "The file does not exists in the server"
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: Действия icap при обнаружении вируса?

Сообщение HRonik »

siv писал(а):
23.04.2008 15:20
Так. Подредактировал апач. Теперь при обращении к http://ip/cgi-bin/get_file.pl вижу "The file does not exists in the server"

ls -l в /usr/lib/cgi-bin
для начала..
Спасибо сказали:
siv
Сообщения: 16

Re: Действия icap при обнаружении вируса?

Сообщение siv »

755 и nobody:nobody
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: Действия icap при обнаружении вируса?

Сообщение HRonik »

siv писал(а):
23.04.2008 15:24
755 и nobody:nobody

это скрипта или папки ?)
ладно, еще не понятно почему скрипт не .cgi , но тоже ладно...
сам скрипт пробывал запустить из терминала?Я так понимаю этот скрипт просто выдает html страничку...?
Спасибо сказали:
siv
Сообщения: 16

Re: Действия icap при обнаружении вируса?

Сообщение siv »

Это скрипта и папки )
Скрипт запускаю, он говорит no argument и собственно все...
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: Действия icap при обнаружении вируса?

Сообщение HRonik »

siv писал(а):
25.04.2008 15:05
Это скрипта и папки )
Скрипт запускаю, он говорит no argument и собственно все...

srv_clamav.VirHTTPServer url:The url which used by the web client to retrieve downloaded file. The file where the download stored can has diferent name than the original, if a file with the same name exists in the directory. In the url the "%f" can be used to specify the real name of downloaded file.
You can use the small cgi program "get_file.pl" which exists in contrib directory of c-icap distribution.An example of its usage is:

srv_clamav.VirHTTPServer "http://fortune/cgi-bin/get_file.pl?usename=%f&remove=1&file="

The "remove=1" argument in url means that the file will be removed after downloaded.

С официального сайта..так что дело не в строке...
давай полный конфиг что ли..., только запихни его в codebox ))
Спасибо сказали:
siv
Сообщения: 16

Re: Действия icap при обнаружении вируса?

Сообщение siv »

Я тоже строку подтянул из манов... И файлик взял из дистриба
Конфигурация i-cap:

Код:

PidFile /var/run/c-icap.pid CommandsSocket /var/log/c_icap/c-icap.ctl Timeout 300 KeepAlive On MaxKeepAliveRequests 100 KeepAliveTimeout 600 StartServers 3 MaxServers 10 MinSpareThreads 10 MaxSpareThreads 20 ThreadsPerChild 10 MaxRequestsPerChild 0 Port 1344 User proxy Group nobody TmpDir /var/tmp MaxMemObject 131072 ServerLog /var/log/c_icap/icap-server.log AccessLog /var/log/c_icap/icap-access.log ModulesDir /opt/c_icap/lib/c_icap Module logger sys_logger.so Module perl_handler perl_handler.so sys_logger.Prefix "C-ICAP:" sys_logger.Facility local1 Logger file_logger acl localsquid_respmod src 127.0.0.1 type respmod acl localsquid src 127.0.0.1 acl externalnet src 0.0.0.0/0.0.0.0 icap_access allow localsquid_respmod icap_access allow localsquid icap_access deny externalnet ServicesDir /opt/c_icap/lib/c_icap Service echo_module srv_echo.so Service url_check_module srv_url_check.so Service antivirus_module srv_clamav.so ServiceAlias avscan srv_clamav?allow204=on&sizelimit=off&mode=simple srv_clamav.ScanFileTypes TEXT DATA EXECUTABLE ARCHIVE GIF JPEG MSOFFICE srv_clamav.SendPercentData 5 srv_clamav.StartSendPercentDataAfter 2M srv_clamav.MaxObjectSize 5M srv_clamav.ClamAvTmpDir /tmp srv_clamav.ClamAvMaxFilesInArchive 0 srv_clamav.ClamAvMaxFileSizeInArchive 100M srv_clamav.ClamAvMaxRecLevel 5 srv_clamav.VirSaveDir /var/infected srv_clamav.VirHTTPServer "http://10.0.0.1/cgi-bin/get_file.pl?usename=%f&remove=1&file=" srv_clamav.VirUpdateTime 15 srv_clamav.VirScanFileTypes ARCHIVE EXECUTABLE


proxy - это пользователь без прав.
Права на /var/infected - 775 для proxy/nobody
Спасибо сказали:
siv
Сообщения: 16

Re: Действия icap при обнаружении вируса?

Сообщение siv »

Все таки никак не желает у меня icap обрабатывать вирусы :( Ситуация следующая - он реагирует на вирусный файл (в логах пишет обнаружен вирус, taking action). Экшена никакого нет. Более того, файлы он стабильно скидывает в директория для вирусов, и отдавать их оттедова не собирается, даже если файл чист и вируса не содержит. И пользователи даже качать ничего не могут с инета.
На системе у меня крутиться еще и веб-сервер. Я кинул файлик из дистриба icapа который get_file.pl в корень своего каталога у веб-сервера. Обращаясь к этому файлику с машин из сети, я могу его читать (!). Просто как текст....

Если что - ставлю на центосе. ядро 2.6.18
Спасибо сказали: