415
Ключ Значение
email – отправить уведомление по адресу, указанному в action_mail_acct;
exec – запустить программу по указанному пути (передача параметров не
поддерживается);
suspend – прекратить вести журнал на диске (служба аудита будет продол-
жать работать);
single – перевести компьютер в однопользовательский режим;
halt – выключить компьютер.
admin_space_left Критический минимум свободного пространства в мегабайтах, при достижении
которого должно выполняться действие, определяемое параметром
admin_space_left_action. Данное действие следует рассматривать как послед-
нюю меру, предпринимаемую перед тем, как закончится место на диске. Значе-
ние настоящего параметра должно быть меньше значения space_left.
admin_space_left_action Действие, предпринимаемое при достижении объёмом свободного про-
странства на диске указанного критического минимума. Допустимые значения
– ignore, syslog, exec, suspend, single и halt. Описание данных значений см. в
описании параметра space_left_action.
disk_full_action Действие, предпринимаемое при обнаружении отсутствия свободного про-
странства на диске. Допустимые значения – ignore, syslog, exec, suspend, single и
halt. Описание данных значений см. в описании параметра space_left_action.
disk_error_action Действие, предпринимаемое при возникновении ошибки в работе с диском. До-
пустимые значения – ignore, syslog, exec, suspend, single и halt. Описание дан-
ных значений см. в описании параметра space_left_action.
tcp_listen_port Числовое значение в диапазоне 1..65535, при указании которого служба аудита
будет прослушивать соответствующий TCP-порт для аудита удаленных систем.
Демон аудита может быть связан с tcp_wrappers, чтобы контролировать, какие
машины могут подключаться. В этом случае можно добавить запись в
hosts.allow и отказать в соединении. Если решение развернуто в ОС на основе
systemd может потребоваться изменить параметр After.
tcp_listen_queue Количество разрешенных ожидающих подключений (запрошенных, но не при-
нятых). Значение по умолчанию – 5. Установка слишком маленького значения
может привести к отклонению соединений, при одновременном запуске
нескольких хостов (например, после сбоя питания).
tcp_max_per_addr Количество одновременных подключений с одного IP-адреса. Значение по
умолчанию – 1, максимальное значение – 1024. Установка слишком большого
значения может привести к атаке типа «отказ в обслуживании» при ведении
журнала сервером. Значение по умолчанию подходит в большинстве случаев.
use_libwrap Следует ли использовать tcp_wrappers для распознавания попыток подключе-
ния с разрешенных компьютеров. Допустимые значения yes или no. Значение
по умолчанию – yes.
tcp_client_ports Порты, с которых можно принимать соединение. Значением параметра может
быть либо число, либо два числа, разделенные тире (пробелы не допускаются).
Если порт не указан, соединения принимаются с любого порта. Допустимые
значения 1..65535. Например, для указания клиенту использовать привилегиро-
ванный порт, следует указать значение 1-1023 для этого параметра, а также
установить опцию local_port в файле audisp-remote.conf. Проверка того, что кли-
енты отправляют сообщения с привилегированного порта, это функция безопас-
ности, предотвращающая атаки с использованием инъекций.
tcp_client_max_idle Количество секунд, в течение которых клиент может бездействовать (то есть,
какое время от него нет никаких данных). Используется для закрытия неактив-
ных соединений, если на компьютере клиенте возникла проблема, из-за которой
он не может завершить соединение корректно. Это глобальный параметр, его
значение должно быть больше (желательно, в два раза), чем любой параметр
клиента heartbeat_timeout. Значение по умолчанию – 0, что отключает эту про-
верку.