Задание 1: Администрирование маскирования запросов
Давайте рассмотрим, как влияет изменение значения параметра masking_mode на сообщения в логе.
Режим полного маскирования запросов и их параметров
-
Установите режим
masking_mode = fullв конфигурационном файлеkms_dynamic_params.cfg:[UserName@ServerName ~]$ sudo su - kmadmin_pg[kmadmin_pg@ServerName ~]$ vi /etc/pangolin-security-utilities/kms_dynamic_params.cfg -
Перезапустите сервер, чтобы настройки применились:
[UserName@ServerName ~]$ sudo systemctl restart postgresql -
Проверьте, что значение параметра изменилось:
[postgres@ServerName ~]$ psqlPager is used for long output.Border style is 2.Line style is unicode.psql (15.5)Type "help" for help.postgres@postgres=# SHOW masking_mode;┌──────────────┐│ masking_mode │├──────────────┤│ full │└──────────────┘(1 row) -
Измените пароль для пользователя:
postgres@postgres=# ALTER ROLE alex PASSWORD '<new_password>';ALTER ROLE -
Изучите записи в логе:
[postgres@ServerName ~]$ cd /pgerrorlogs/06/[postgres@ServerName 06]$ less postgresql-2025-09-10_171953.log...2025-09-10 17:22:52.249 MSK [4206] LOG: statement, masked: SELECT name,setting FROM pg_settings WHERE name=***;2025-09-10 17:23:38.369 MSK [4206] LOG: statement, masked: ALTER ROLE alex PASSWORD ***;...
Отключение маскирования
-
Установите режим
masking_mode = offв конфигурационном файлеkms_dynamic_params.cfg. -
Перезапустите сервер, чтобы настройки применились:
[UserName@ServerName ~]$ sudo systemctl restart postgresql -
Проверьте, что значение параметра изменилось:
[postgres@ServerName ~]$ psqlPager is used for long output.Border style is 2.Line style is unicode.psql (15.5)Type "help" for help.postgres@postgres=# SHOW masking_mode;┌──────────────┐│ masking_mode │├──────────────┤│ off │└──────────────┘(1 row) -
Выполните
SELECTс параметрами:postgres@postgres=# SELECT name,setting FROM pg_settings WHERE name='masking_mode';┌──────────────┬─────────┐│ name │ setting │├──────────────┼─────────┤│ masking_mode │ off │└──────────────┴─────────┘(1 row) -
Измените пароль для пользователя:
postgres@postgres=# ALTER ROLE alex PASSWORD '<new_password>';ALTER ROLE -
Изучите лог:
[postgres@ServerName ~]$ cd /pgerrorlogs/06/[postgres@ServerName 06]$ less postgresql-2025-09-10_173749.log...2025-09-10 17:38:03.804 MSK [4336] LOG: statement: SELECT name,setting FROM pg_settings WHERE name='masking_mode';2025-09-10 17:38:10.956 MSK [4336] LOG: statement: ALTER ROLE alex PASSWORD 'new_password_visible';...В режиме
masking_mode = 'off'параметры SQL-запросов не маскируются, и изменение пароля видно в логе в явном виде.