Report-only oder gleich Enforce — womit fange ich an?

Auf einem Host, auf dem bereits zahlende Kunden liegen: mit Report-only beginnen. Dieser Modus zeichnet alles auf und verschiebt nichts. Eine erste Woche in Report-only zeigt Ihnen, wie Ihre Hosts tatsächlich aussehen, bevor eine einzige Datei angefasst wird.

Installieren, ohne das Upload-Gate einzuschalten

Die Paketinstallation startet den Dienst sofort. Setzen Sie deshalb die Umgebungsvariable bereits bei der Installation, damit der PHP-Adapter vollständig übersprungen wird — keine ini-Änderung, kein LiteSpeed-Neustart:

SHELLTRAP_SKIP_PHP_ADAPTER=1 apt-get install -y ./shelltrap_<version>_amd64.deb

Report-only-Policy setzen

shelltrap policy set global signature.action=report hash.action=report \
  heuristics.action=report upload.enabled=false
shelltrap policy get global

Das ist die Einstellung, die alles aufzeichnet und nichts verschiebt: Signatur- und Hash-Treffer werden gemeldet statt in Quarantäne verschoben, Heuristiken bleiben auf report (ihrer Voreinstellung), und das synchrone Upload-Gate wird gar nicht erst befragt.

Eine Woche beobachten

shelltrap findings list
shelltrap health
shelltrap status

Worauf Sie achten: welche Regeln auf den echten Daten Ihrer Kunden anschlagen, ob bekannte gute Software Treffer erzeugt, wie viel Queue-Age der Abgleichlauf verursacht und ob die Worker stabil bleiben. Räumen Sie das Rauschen auf, bevor es überhaupt handeln kann.

Danach schrittweise auf Enforce

Die Reihenfolge mit den wenigsten Überraschungen:

  1. Zuerst Signatur- und Hash-Aktion. shelltrap policy set global signature.action=quarantine hash.action=quarantine — das sind die vorsichtigen Erkennungen. Heuristiken bleiben auf report.
  2. Dann das Upload-Gate, erst auf einer Domain statt auf dem ganzen Host: shelltrap policy set domain <id> upload.enabled=true. Den PHP-Adapter aktivieren Sie, indem Sie die Paketkonfiguration ohne die Skip-Variable erneut ausführen (dpkg-reconfigure shelltrap bzw. dnf reinstall shelltrap).
  3. Heuristiken zuletzt und nur je Domain, wo Sie eine Woche saubere Daten gesehen haben: shelltrap policy set domain <id> heuristics.action=quarantine.

Warum Heuristiken standardmäßig nur melden

Standardmäßig verschieben nur Signatur- und Hash-Treffer in die Quarantäne, Heuristiken melden lediglich, und PUA-Signaturen sind aus. Das ist Absicht: Ein Signatur- oder Hash-Treffer ist ein Beleg, ein Heuristik-Score ist ein Argument. Jeder Fund zeigt die Signale, die zu ihm geführt haben — Sie können also widersprechen.

Vor dem ersten Start erledigen, nicht danach

Ein systemd-Drop-in mit CPUQuota, IOWeight, Nice und MemoryHigh ist die zwei Minuten wert. Ein erster Start ohne sauberen Shutdown-Marker plant einen vollständigen Abgleichlauf, und auf einem ausgelasteten Host ist das echte Arbeit.


War dieser Artikel hilfreich?

mood_bad Gefällt mir nicht 0
mood Gefällt mir 0
visibility Aufrufe: 0