<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>База знаний on Infrascope</title><link>https://help.ngrsoftlab.ru/infrascope/blog/</link><description>Recent content in База знаний on Infrascope</description><generator>Hugo</generator><language>ru-RU</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://help.ngrsoftlab.ru/infrascope/blog/index.xml" rel="self" type="application/rss+xml"/><item><title>Appisolation. Белые и чёрные списки Docker-браузера</title><link>https://help.ngrsoftlab.ru/infrascope/blog/appisolation_browser_lists/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/blog/appisolation_browser_lists/</guid><description>&lt;h2 id="параметры-настройки"&gt;Параметры настройки&lt;/h2&gt;
&lt;p&gt;Белые и чёрные списки Docker-браузера настраиваются тремя параметрами:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;OPEN_URL&lt;/code&gt; — адрес, который открывается при запуске браузера;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;INCLUDE_BROWSER_LIST&lt;/code&gt; — белый список адресов;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;EXCLUDE_BROWSER_LIST&lt;/code&gt; — чёрный список адресов.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Передавайте параметры через свойство &lt;code&gt;docker.env&lt;/code&gt;: параметры разделяйте пробелами, адреса в списках — запятыми. Для &lt;code&gt;OPEN_URL&lt;/code&gt; указывается один адрес, для остальных параметров можно указать произвольное количество адресов.&lt;/p&gt;
&lt;h2 id="пример"&gt;Пример&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OPEN_URL=https://rbc.ru INCLUDE_BROWSER_LIST=https://ya.ru EXCLUDE_BROWSER_LIST=https://ya.ru,https://ixbt.com
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Если параметр &lt;code&gt;OPEN_URL&lt;/code&gt; не указан, в качестве стартовой страницы открывается &lt;code&gt;https://ya.ru&lt;/code&gt;.&lt;/p&gt;
&lt;h2 id="логика-работы-списков"&gt;Логика работы списков&lt;/h2&gt;
&lt;p&gt;Если одновременно заданы белый и чёрный списки, браузер открывает все адреса, кроме адресов из чёрного списка, которых нет в белом списке.&lt;/p&gt;</description></item><item><title>Рекомендуемые методы репликации данных и организации дискового пространства Инфраскопа</title><link>https://help.ngrsoftlab.ru/infrascope/blog/data_replication_and_disk_space/</link><pubDate>Wed, 26 Aug 2026 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/blog/data_replication_and_disk_space/</guid><description>&lt;h2 id="организация-дискового-пространства"&gt;Организация дискового пространства&lt;/h2&gt;
&lt;p&gt;В целях исключения ситуации, когда разрастание данных приложения или ОС могут привести к полному исчерпанию места на диске и, как следствие, отказу всей системы, рекомендуется данные PostgreSQL располагать на отдельном разделе или диске.&lt;/p&gt;
&lt;p&gt;Рекомендуемое разделение диска:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;root раздел — /&lt;/li&gt;
&lt;li&gt;log раздел — /var/log/&lt;/li&gt;
&lt;li&gt;раздел PostgreSQL — /u01/PostgreSQL11/&lt;/li&gt;
&lt;li&gt;swap раздел&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Также для упрощения управления данными и хранением рекомендуется произвести партицирование таблиц, занимающих больший объем данных на диске — sc_ttyrec и sc_rdp_ocr_data. Это позволит легко удалять, архивировать или переносить на более дешевое хранилище (средствами tablespace) старые данные логов.&lt;/p&gt;</description></item><item><title>Настройка шаблона Zabbix для мониторинга служб PAM</title><link>https://help.ngrsoftlab.ru/infrascope/blog/zabbix/</link><pubDate>Thu, 20 Aug 2026 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/blog/zabbix/</guid><description>&lt;h2 id="настройка"&gt;Настройка&lt;/h2&gt;
&lt;h3 id="1-настройка-zabbix-agent2"&gt;1. Настройка Zabbix agent2&lt;/h3&gt;
&lt;p&gt;В папку &lt;code&gt;/etc/zabbix/zabbix_agent2.d/&lt;/code&gt; добавьте файл &lt;code&gt;pam.conf&lt;/code&gt; (или пропишите те же параметры в &lt;code&gt;/etc/zabbix/zabbix_agent2.conf&lt;/code&gt;).&lt;/p&gt;
&lt;p&gt;pam.conf&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;UserParameter=services.pam.discovery, systemctl list-units --type=service --all --no-legend | awk &amp;#39;/pam/ {print $1}&amp;#39; | awk &amp;#39;BEGIN {print &amp;#34;{\&amp;#34;data\&amp;#34;:[&amp;#34;} {if(NR&amp;gt;1)printf &amp;#34;,&amp;#34;; printf &amp;#34;{\&amp;#34;{#SERVICE.NAME}\&amp;#34;:\&amp;#34;&amp;#34;$1&amp;#34;\&amp;#34;}&amp;#34;} END {print &amp;#34;]}&amp;#34;}&amp;#39;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;UserParameter=service.status[*], systemctl is-active &amp;#34;$1&amp;#34; &amp;gt;/dev/null 2&amp;gt;&amp;amp;1 &amp;amp;&amp;amp; echo 1 || echo 0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="2-импорт-шаблона-в-zabbix"&gt;2. Импорт шаблона в Zabbix&lt;/h3&gt;
&lt;p&gt;Импортируйте шаблон &lt;code&gt;infrascope_template.xml&lt;/code&gt; в Zabbix.&lt;/p&gt;
&lt;p&gt;Шаблон содержит автообнаружение всех служб, названия которых начинаются на &lt;code&gt;pam&lt;/code&gt;, создаёт элементы данных с соответствующим названием и триггеры по недоступности службы.&lt;/p&gt;</description></item><item><title>Автоматическое исключение RDP-записей из sc_ttyrec на подписчике логической репликации</title><link>https://help.ngrsoftlab.ru/infrascope/blog/rdp/</link><pubDate>Thu, 20 Aug 2026 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/blog/rdp/</guid><description>&lt;h2 id="контекст"&gt;Контекст&lt;/h2&gt;
&lt;p&gt;Таблица &lt;code&gt;aioc.sc_ttyrec&lt;/code&gt; — служебная таблица PAM-приложения, в которую пишутся записи сессий (ttyrec):&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;текстовые логи SSH-сессий;&lt;/li&gt;
&lt;li&gt;видео-записи RDP-сессий.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Тип сессии (протокол) хранится не в самой &lt;code&gt;sc_ttyrec&lt;/code&gt;, а в связанной таблице &lt;code&gt;aioc.sc_sessions&lt;/code&gt; (связь по &lt;code&gt;session_id&lt;/code&gt;).&lt;/p&gt;
&lt;p&gt;Таблица физически партиционирована по месяцам (&lt;code&gt;sc_ttyrec_part_YYYYMM&lt;/code&gt;, схема inheritance-партиционирования, не declarative).&lt;/p&gt;
&lt;p&gt;Данные в базу попадают через подписочную логическую репликацию (logical replication) с отдельного publisher-инстанса. Задача: RDP-записи (видео) на этой базе-подписчике хранить не нужно вовсе — их необходимо отбрасывать сразу в момент репликации, не дожидаясь отдельного batch-удаления.&lt;/p&gt;</description></item><item><title>Настройка и запуск Cassandra с аутентификацией</title><link>https://help.ngrsoftlab.ru/infrascope/blog/cassandra/</link><pubDate>Thu, 20 Aug 2026 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/blog/cassandra/</guid><description>&lt;h2 id="настройка"&gt;Настройка&lt;/h2&gt;
&lt;h3 id="1-создание-файла-docker-composeyml"&gt;1. Создание файла docker-compose.yml&lt;/h3&gt;
&lt;p&gt;Перейдите в нужную директорию и создайте файл &lt;code&gt;docker-compose.yml&lt;/code&gt; (при необходимости используйте &lt;code&gt;sudo -i&lt;/code&gt;).&lt;/p&gt;
&lt;p&gt;docker-compose.yml&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-yaml" data-lang="yaml"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nt"&gt;services&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;cassandra&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;image&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="l"&gt;cassandra:latest&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;restart&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="l"&gt;unless-stopped&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;ports&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;- &lt;span class="s2"&gt;&amp;#34;9042:9042&amp;#34;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nt"&gt;volumes&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;- &lt;span class="l"&gt;./data/cassandra:/var/lib/cassandra&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c"&gt;# - ./conf/cassandra/cassandra.yaml:/etc/cassandra/cassandra.yaml&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="2-создание-директорий-для-хранения-данных-и-конфигурации"&gt;2. Создание директорий для хранения данных и конфигурации&lt;/h3&gt;
&lt;p&gt;Создайте необходимые директории для хранения данных и конфигурации Cassandra:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mkdir -p conf/cassandra data/cassandra
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ваша структура должна выглядеть так:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;├── docker-compose.yml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;├── conf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;│ └── cassandra
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;└── data
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; └── cassandra
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="3-запуск-контейнера-и-копирование-конфигурационного-файла"&gt;3. Запуск контейнера и копирование конфигурационного файла&lt;/h3&gt;
&lt;p&gt;Запустите контейнер, немного подождите и скопируйте конфигурационный файл &lt;code&gt;cassandra.yaml&lt;/code&gt; из контейнера на сервер для дальнейшей настройки:&lt;/p&gt;</description></item><item><title>SQL-proxy настройка MS SQL Server</title><link>https://help.ngrsoftlab.ru/infrascope/blog/sql_proxy_nastroyka_ms_sql_server/</link><pubDate>Thu, 13 Aug 2026 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/blog/sql_proxy_nastroyka_ms_sql_server/</guid><description>&lt;h2 id="настройка"&gt;Настройка&lt;/h2&gt;
&lt;h3 id="источник-строка-подключения"&gt;Источник (строка подключения)&lt;/h3&gt;
&lt;p&gt;Вид строки подключения:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;jdbc:sqlserver://[serverName[\instanceName][:portNumber]][;property=value[;property=value]]
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;Примеры:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;jdbc:sqlserver://;serverName=10.10.10.10;instanceName=superinstance;portNumber=14330;databaseName=testdb;Encrypt=False;TrustServerCertificate=False&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;jdbc:sqlserver://10.10.10.10:14330;Encrypt=False;TrustServerCertificate=False&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;jdbc:sqlserver://10.10.10.10;databaseName=testdb&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="пользователь-для-подключения-к-базе-данных"&gt;Пользователь для подключения к базе данных&lt;/h3&gt;
&lt;h4 id="рекомендация"&gt;Рекомендация&lt;/h4&gt;
&lt;p&gt;В зависимости от целей нужно создать учетную запись на MS SQL Server с доступом и ролями к необходимым базам данных. На уровне сервера баз данных эта учетная запись может иметь роль &lt;code&gt;public&lt;/code&gt;.&lt;/p&gt;
&lt;h4 id="важно"&gt;Важно&lt;/h4&gt;
&lt;p&gt;В случае, если для подключения используется учетная запись с ролью &lt;code&gt;public&lt;/code&gt; на уровне сервера баз данных, то &lt;strong&gt;НЕОБХОДИМО&lt;/strong&gt; ей предоставить дополнительное разрешение &lt;code&gt;VIEW SERVER STATE&lt;/code&gt; и/или &lt;code&gt;VIEW SERVER PERFORMANCE STATE&lt;/code&gt; (для версий новее 2019).&lt;/p&gt;</description></item><item><title>Настройка fail2ban для защиты ssh-proxy опубликованного в интернет</title><link>https://help.ngrsoftlab.ru/infrascope/blog/fail2ban_ssh_proxy/</link><pubDate>Tue, 04 Aug 2026 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/blog/fail2ban_ssh_proxy/</guid><description>&lt;h2 id="использованные-инструменты"&gt;Использованные инструменты&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Fail2ban&lt;/strong&gt; — это инструмент системного администратора для борьбы с перебором паролей, способный отслеживать логи на предмет неудавшихся попыток авторизации и применять действия для предупреждения повторения этих попыток. Простыми словами мониторит логи, считает попытки ввода пароля с чужого адреса, когда набирается определенное их количество — блокирует запросы с этого адреса в firewall на заданное время. По умолчанию 5 попыток — 10 минут бана.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;syslog-ng&lt;/strong&gt; — это расширенный демон журнала, поддерживающий широкий спектр методов ввода и вывода: системный журнал, неструктурированный текст, очереди сообщений, базы данных (как SQL, так и NoSQL) и многое другое. Используется в образах виртуальных машин Infrascope.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;logrotate&lt;/strong&gt; — утилита предназначена для упрощения администрирования файлов журналов в системе, которая генерирует множество файлов журналов. Logrotate позволяет автоматически выполнять ротационное сжатие, удаление и отправку файлов журналов. Logrotate можно настроить на обработку файла журнала ежечасно, ежедневно, еженедельно, ежемесячно, по истечении времени в минутах или когда файл журнала достигает определенного размера.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Infrascope&lt;/strong&gt; — наш продукт, в котором присутствует модуль интеграции с SIEM системами. В схеме реализуемой в инструкции мы будем через этот модуль отправлять данные в syslog-ng.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;pam-ssh&lt;/strong&gt; — SSH прокси модуль Infrascope&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;pam-auth&lt;/strong&gt; — модуль авторизации Infrascope&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;iptables&lt;/strong&gt; — брандмауэр Linux&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="схема"&gt;Схема&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Злоумышленник -&amp;gt; iptables -&amp;gt; pam-ssh -&amp;gt; pam-auth -&amp;gt; модуль SIEM -&amp;gt; syslog-ng -&amp;gt; файл журнала -&amp;gt; fail2ban идентифицирует атаку и добавляет блокировку адреса в iptables
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="алгоритм-действий"&gt;Алгоритм действий&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;Включаем прием логов syslog-ng от SIEM модуля&lt;/li&gt;
&lt;li&gt;Настройка logrotate&lt;/li&gt;
&lt;li&gt;Настройка SIEM модуля в Infrascope&lt;/li&gt;
&lt;li&gt;Настройка fail2ban&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="1-включаем-прием-логов-syslog-ng-от-siem-модуля"&gt;1. Включаем прием логов syslog-ng от SIEM модуля&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;syslog-ng&lt;/code&gt; имеет выделенную директорию &lt;code&gt;/etc/syslog-ng/conf.d&lt;/code&gt; для пользовательских конфигураций. В ней необходимо создать файл &lt;code&gt;infrascope.conf&lt;/code&gt; со следующим содержимым&lt;/p&gt;</description></item></channel></rss>