Пассивный сбор файлов

Тип источникаПараметр - Значение

Общие параметры для всех типов источников пассивного сбора

Заголовки – маппинг — переименование внешних заголовков (1) во внутренние имена (2), которые затем отправятся в СЗИ на этапе анализа.

Система дает возможность настроить проброс так называемых Транзитных заголовков (транзитом "переходят" из Источника → в Систему→ в СЗИ).

Настройка этих заголовков значит, что "пришедшие от источника заголовки с указанными ключами будут переименованы (если указано) и сохранены с новыми именами для дальнейшей передаче в СЗИ всем набором".

create source 0002

Синхронный режим - Флаг включения поддержки синхронного режима обработки icap/api-запросов

Распаковывать архивы - Пытаться ли распаковать найденные/принятые архивы.

Глубина распаковки архивов - Максимальная глубина распаковки (сколько уровней вглубь будет распаковано). Если внутри архива еще архивы, то они будут обрабатываться как обычный файл. Ограничения: от 1 до 4.

Лимит файлов в архиве - Максимальное количество файлов в архиве. В обработку отправляются первые ХХ [количество из настроек] файлов из архива, остальные не обрабатываются. Ограничения: от 1 до 1000.

Максимальное время подбора пароля (сек.) - Максимальное время на попытки подобрать пароль к архиву. Если пароль подобрать не удается - архив не подлежит распаковке и отправляется далее как обычный файл. Ограничения: от 10 до 3600 (в секундах).

API

Важно: Источники API настраиваются из интерфейса аналогично другим и могут быть включены в произвольные цепочки.

Конкретный источник типа API выбирается путем добавления ID к базовому URI https://<platform_address>/back/mp-collector/file/

Например, чтобы файл пошел по цепочкам, в которые включен источник с ID b768b4fa-7314-4cbf-9b8b-857910efe68d, нужно отправлять файл на https://<platform_address>/back/mp-collector/file/b768b4fa-7314-4cbf-9b8b-857910efe68d

Альтернативный способ выбрать одну конкретную цепочку - указать в запросе заголовок X-Chain-ID. В этом случае настройки (включения источника в цепочки) игнорируются и файл уходит в цепочку, указанную в заголовке. При отсутствии цепочки - возвращается ошибка.

Приоритет выбора цепочки:

  1. Согласно заголовку X-Chain-ID

  2. Согласно настройкам источника, указанного в URI (по цепочкам, в которые он включен)

  3. Согласно элементу формы chain_id (строка)

  4. Если не указано ни то, ни другое - возвращается ошибка

Авторизация производится:

  1. API для веб-формы продукта https://<platform_address>/back/mp-collector/file

    • заголовок Token (токен сессии пользователя). У пользователя должен быть write-доступ к fileload – согласно ролевой модели.

  1. API для внешних систем (с добавлением ID источника) - авторизация производится по API-ключу, сгенерированному для источника, поле api_key

    Ключ ожидается:

    • в заголовке X-Api-Key или

    • в query-variable apiKey, например, https://<platform_address>/back /mp-collector/file?apiKey=some-API-key-value/b768b4fa-7314-4cbf-9b8b-857910efe68d или https://<platform_address>/back /mp-collector/file?apiKey=<API key>/<source>)#

Файл ожидается в виде multipart/form-data, как элемент формы с ключом file.

Про синхронный режим – см. раздел "Синхронный режим передачи для API источников"

Параметра настройки источника:

Важно: Имена файлов на входе подвергаются санации. Во избежание возможных проблем/атак на файловые системы-получатели, в именах файлов символы % $ \ ? * ' " " пробел ") - заменяются на подчеркивание ( _ ). Управляется константой ShellDangerousCharactersRegExp

ICAP

Важно: Источники ICAP настраиваются из интерфейса аналогично другим и могут быть включены в произвольные цепочки. Конкретный источник типа ICAP выбирается путем добавления ID к базовому URI (базовый URI для ICAP - icap://<platform ip>:<icap port>/reqmod?src=<ID источника>).

Для RESPMOD - icap://<platform ip>:<icap port>/respmod?src=<ID источника>

Например, чтобы файл пошел по цепочкам, в которые включен источник с ID b768b4fa-7314-4cbf-9b8b-857910efe68d, необходимо отправлять файл на icap://<platform ip>:<icap port>/reqmod?src=b768b4fa-7314-4cbf-9b8b-857910efe68d

Альтернативный способ выбрать конкретную цепочку - указать в icap-запросе заголовок X-Chain-ID.

В этом случае настройки включения источника в цепочки игнорируются и файл уходит в цепочку, указанную в заголовке. При отсутствии цепочки Система возвращает ошибку.

Приоритет выбора цепочки:

  1. Согласно заголовку X-Chain-ID

  2. Согласно настройкам источника, указанного в URI (по цепочкам, в которые он включен)

  3. Если не указано ни то, ни другое, то Система возвращает ошибку.

    Обычно в интерфейсах icap-клиентов нужно указать "адрес сервера"=<platform IP> и "служба ICAP"= reqmod?src=<id источника>

    Стандартный icap-порт = 1344 (единственно возможный).

    На вход ожидается файл в одном из форматов:

    • REQMOD, multipart/form-data, имя секции с файлом - "file"

    • REQMOD, содержимое файла в Body инкапсулированного http-запроса, имя файла передано в ICAP-заголовке X-File-Name

    • RESPMOD, содержимое файла в Body инкапсулированного http-ответа, имя файла передано в ICAP-заголовке X-File-Name или в атрибуте filename заголовка Content-Disposition: attachment

Особенности:

  • Для заголовка Content-Disposition, если атрибут filename задан в форме RFC 2231 (filename*=), поддерживаются кодировки utf-8 и us-ascii (в соответствии с RFC 8187 кодировки кроме utf-8 не допускаются)

  • Несмотря на то, что передача заголовков Content-Transfer-Encoding в индивидуальных частях multipart-data объявлен deprecated в RFC 7578, Система поддерживает этот заголовок и методы кодирования base64 и quoted-printable – см. подробней раздел 3.6.2.7

Приоритет определения имени файла:

  • заголовок X-File-Name

  • атрибут filename в заголовке Content-Disposition (для вариантов form-data и attachment), например:

  • для form-data (RFC 7578, только для REQMOD) - Content-Disposition: form-data; name="file"; filename="foo.txt" → foo.txt

  • для attachment (RFC 6266, только для RESPMOD) - Content-Disposition: attachment; filename*=UTF-8''file%20name.jpg → "file name.jpg" последний элемент пути URL инкапсулированного http-запроса (например http://host/some/path/file.jpg → file.jpg)

Если имя файла не удалось извлечь из формы (form-data), отсутствует заголовок X-File-Name и Content-Disposition: attachment, filename=…​ файлу задается имя unknown-file-name-<таймшамп> (где таймштамп - время запроса в формате UNIX milliseconds).

Ответы OPTIONS

Сервер отвечает на запросы OPTIONS по тем же URL сервисов, по которым должны поступать запросы REQMOD/RESPMOD.

Ответ OPTIONS содержит заголовки:

  • Allow:204

  • Istag

  • Methods

  • Service

Заголовок Preview исключен, т.к. чтобы сигнализировать клиенту, что Система не поддерживает и не ожидает Preview.

OPTIONS response example

ICAP/1.0 200 OK

Allow: 204

Connection: close

Date: Mon, 29 Jun 2026 11:41:23 GMT

Encapsulated: null-body=0

Istag: v210-46a6072f

Methods: RESPMOD

Service: Multicheck ICAP collector v2.1.0

Про синхронный режим – см. раздел "Синхронный режим передачи по ICAP"

Про политики запроса ICAP к СЗИ – см. раздел "Политики запроса ICAP к СЗИ"

Параметра настройки источника: