# NetPulse — які конфіг-файли цієї машини вільно збирати. # # Покласти в /etc/netpulse/files.conf (шлях змінюється прапорцем # -files-policy або змінною NETPULSE_FILES_POLICY). # # ЦЕЙ ФАЙЛ — ЄДИНЕ, ЩО ВИРІШУЄ, ЩО БУДЕ ПРОЧИТАНО. # # Сервер NetPulse не може ані задати перелік, ані його прочитати: у # протоколі немає поля зі шляхом до файлу. Інакше будь-хто з правом на # збір конфігів отримав би читання довільного файлу на ВСІХ машинах, де # стоїть зонд. Тому перелік редагує той, хто вже має права на цій # машині, — і тільки він. # # Немає файлу — немає збору. Типове значення тут заборона; «якщо не # задано, беремо все» не існує навмисно. # --------------------------------------------------------------------- # Правила запису # --------------------------------------------------------------------- # # * один зразок шляху на рядок, абсолютний; # * маски «*», «?», «[...]» діють у МЕЖАХ одного рівня — «*» не # переходить через «/», рекурсивних масок немає взагалі; # * перші два рівні мають бути без масок: «/etc/*» відкриває надто # багато, щоб це можна було написати випадково й не помітити; # * «..» заборонені. /etc/hostname /etc/hosts /etc/resolv.conf /etc/timezone /etc/network/interfaces /etc/network/interfaces.d/*.cfg /etc/nginx/nginx.conf /etc/nginx/conf.d/*.conf /etc/nginx/sites-enabled/* /etc/postfix/main.cf /etc/postfix/master.cf /etc/ssh/sshd_config /etc/ssh/sshd_config.d/*.conf /etc/fstab /etc/crontab /etc/cron.d/* # --------------------------------------------------------------------- # Директиви (необов'язкові) # --------------------------------------------------------------------- # Стеля на один файл, у байтах. Типово 1 МіБ. #!max-file-bytes 1048576 # Скільки файлів щонайбільше в наборі. Типово 64. #!max-files 64 # Стеля на весь набір разом. Типово 8 МіБ. #!max-total-bytes 8388608 # Дозволити файли, закриті для читання «іншими» (права без біта 0004). # # Типово вимкнено, і це один із найдешевших запобіжників: /etc/shadow # має 0640, приватні ключі — 0600, а nginx.conf, interfaces і main.cf — # 0644. Тобто одне правило відрізає рівно той клас файлів, який тут не # потрібен, не зачепивши жодного справжнього конфігу. # # Вмикати лише свідомо й лише разом із вузьким переліком вище. #!allow-nonpublic # --------------------------------------------------------------------- # Чого не буде зібрано за жодних умов # --------------------------------------------------------------------- # # Вкомпільований у зонд чорний перелік перекриває цей файл завжди: # # /etc/shadow, /etc/gshadow і будь-який файл із такими іменами; # /proc, /sys, /dev, /run/secrets; # усе під .ssh, .gnupg, .git, */private/; # *.key, *.pem, *.p12, *_key, .env, .netrc, .pgpass, .my.cnf та подібні; # /etc/netpulse і /var/lib/netpulse — власне посвідчення зонда. # # Крім того зонд не піде за символьним посиланням, ціль якого не # дозволена цим файлом сама по собі, і не збереже двійковий чи порожній # файл. Про кожен пропуск він пише причину — вона видно в стенограмі # завдання збору.