You are using an unsupported browser. Please update your browser to the latest version on or before July 31, 2020.
close
You are viewing the article in preview mode. It is not live at the moment.
> AhnLab > 02. V3 Family > [VNIX] 실시간 검사 시 발생하는 파일 이벤트 모니터링 툴(V3FEL)
[VNIX] 실시간 검사 시 발생하는 파일 이벤트 모니터링 툴(V3FEL)
print icon

[VNIX] 실시간 검사 시 발생하는 파일 이벤트 모니터링 툴(V3FEL)

본 문서는 VNIX에서 실시간 검사 시 v3fel.sh 툴을 이용해 File Event Logging 기능으로 파일 접근 대상을 기록하고, 접근 횟수가 높은 디렉터리를 추려 디렉터리 검사 예외로 설정하는 방법을 안내합니다.

실시간 검사 간 CPU 점유율이 높은 서버에서 접근 횟수가 높은 디렉터리/파일을 예외 처리하여 점유율 향상을 기대할 수 있습니다.

목차
  1. 개요
  2. 제약 사항
  3. v3fel.sh 사용법
    1. tools 폴더로 이동
    2. 파일 이벤트 수집 명령 수행
    3. 요약 본 생성
    4. 중간 종료

1. 개요

v3fel.sh 툴은 VNIX에서 실시간 검사 시 File Event Logging 기능을 통해서 파일 접근에 대한 대상을 기록하는 기능을 제공하는 툴로, 해당 접근 대상 정보를 바탕으로 '디렉터리' 항목을 추려내어 제품의 '디렉터리 검사 예외'로 설정할 수 있도록 도움을 줍니다.

즉, 실시간 검사 간 CPU 점유율이 높은 서버에서는 해당 툴을 통해 접근 횟수가 높은 디렉터리나 파일에 대해서 예외 처리 후의 점유율 향상을 기대할 수 있습니다.

2. 제약 사항

구분 설명
지원 플랫폼 Linux 플랫폼에서만 동작하며, 실시간 검사가 가능한 환경에서만 사용 가능합니다. (UNIX 지원 안함)
커널 모드 사용 조건 '커널' 모드 사용을 위해서는 V3 서비스에서 커널 업데이트가 필요합니다.
'업데이트 시 제품 패치하기'를 체크해주고 업데이트를 수행하면 커널 모듈도 다운로드할 수 있습니다.
수집 시간 제약 1시간 ~ 제약 없음 (default 값은 24시간)

3. v3fel.sh 사용법

참고
본 사용법은 VNIX 3.6.17 기준이며, 해당 버전 미만은 ATAC 티켓으로 가이드 요청 또는 제품 버전 업데이트를 부탁드립니다.

3-1. VNIX 설치 경로 내 tools 폴더로 이동

cd /usr/loacl/v3net/tools

3-2. 파일 이벤트 수집 명령 수행

아래 명령어 수행 시 24시간 동안 발생한 파일 이벤트를 수집합니다.

동작 순서
v3fel.sh 수행 시 V3 서비스 종료 > V3FEL 수집 > V3 서비스 시작 순으로 동작합니다.
./v3fel.sh start auto
[epvm-199][root][tools]# ./v3fel.sh start auto
terminating the process...

수집 명령 예시 및 설명

./v3fel.sh start auto
# 파일 이벤트 수집 모드를 알아서 선택 / 24시간 동안 수집

./v3fel.sh start v3fbfel
# '유저 모드' 파일 이벤트 수집 / 24시간 동안 수집

./v3fel.sh start v3dbfel
# '커널 모드' 파일 이벤트 수집 / 24시간 동안 수집

./v3fel.sh start auto 1
# 파일 이벤트 수집 모드를 알아서 선택 / 1시간 동안 수집

./v3fel.sh start v3fbfel 48
# '유저 모드' 파일 이벤트 수집 / 48시간 동안 수집

./v3fel.sh start v3dbfel 240
# '커널 모드' 파일 이벤트 수집 / 240시간 동안 수집

3-3. 요약 본 생성

아래 경로에 v3fel_summary_요약시작시간_요약종료시간.csv 파일이 생성됩니다. 요약 본에는 최대 100위의 프로세스/디렉터리에 대한 순위 정보를 확인할 수 있습니다.

/usr/local/v3net/log/v3fel_summary_요약시작시간_요약종료시간.csv
-rw-r-----  1 root root  1096 Apr  1 16:08 v3fel.sh.log
-rw-r-----  1 root root   555 Apr  1 15:56 v3fel_summary_20240401T1555_20240401T1555.csv
-rw-r-----  1 root root  1976 Apr  1 16:08 v3logmgrd.log

요약 본 예시 (일부)

type rank path value count time(1sec)
process 1 N/A 26 26 1
process 2 /usr/bin/ls 2 2 1
process 3 /usr/bin/vi 2 2 1
directory 1 /usr/lib/lo... 10 10 1
directory 2 /usr/lib64 8 8 1
directory 3 /etc 4 4 1
directory 4 /sys/device... 2 2 1
directory 5 /usr/bin 1 1 1

3-4. 중간 종료

FEL 수집 시간을 길게(240 = 10일) 설정한 경우, 아래 명령어로 중간에 종료할 수 있습니다.

./v3fel.sh stop
FEL 수집 종료 과정 중에 FEL 요약 본이 생성되며, 이후 V3 서비스가 시작합니다.
상단 아이콘으로 스크롤