Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
[netfilter/iptables] LOG
View unanswered posts
View posts from last 24 hours

 
Reply to topic    Gentoo Forums Forum Index French
View previous topic :: View next topic  
Author Message
idodesuke
Apprentice
Apprentice


Joined: 19 Dec 2005
Posts: 244
Location: France

PostPosted: Fri Jul 28, 2006 12:22 am    Post subject: [netfilter/iptables] LOG Reply with quote

Vous faites comment vous pour obtenir des logs lisibles?

Pour le moment j'ai utilisé:
Quote:
iptables -t filter -A INPUT -j LOG --log-prefix="NETFILTER INPUT: "

etc...

Je n'ai pas encore approfondi la question mais au début de la semaine j'ai regardé comment fonctionne syslog, logger et syslog-ng
et euh... pour le moment je ne vois pas comment faire quelque chose de correct uniquement avec ca.

en tout cas je ne sais pas quelle FACILITY associer à netfilter...

et puis des choses comme ca:

Quote:
Jul 28 02:06:06 blabla NETFILTER INPUT: IN=br0 OUT= PHYSIN=eth0 MAC=bla:bla:bla:bla:bla:bla:bla:bla:bla:bla:bla:bla:bla:bla SRC=200.55.99.208 DST=192.168.0.1 LEN=102 TOS=0x00 PREC=0x00 TTL=114 ID=19808 DF PROTO=TCP SPT=4662 DPT=58760 WINDOW=65375 RES=0x00 ACK PSH FIN URGP=0


sur des kilometres et des kilometres ce n'est forcément facile a lire.

Donc soit je me tourne vers des scripts soit il y a déjà quelque chose de prévu pour :?:
Back to top
View user's profile Send private message
-KuRGaN-
Veteran
Veteran


Joined: 05 Dec 2004
Posts: 1142
Location: Besançon (25) [FRANCE]

PostPosted: Fri Jul 28, 2006 7:49 am    Post subject: Reply with quote

Peut-être appronfondir avec ceci:
Code:

*  app-admin/ulogd
      Latest version available: 1.23
      Latest version installed: [ Not Installed ]
      Size of downloaded files: 420 kB
      Homepage:    http://www.gnumonks.org/gnumonks/projects/project_details?p_id=1
      Description: iptables daemon for ULOG target for userspace iptables filter logging
      License:     GPL-2

_________________
Knight Gent00 Industries RiDeR !!!!
Back to top
View user's profile Send private message
razer
l33t
l33t


Joined: 08 Oct 2004
Posts: 893
Location: Paris - France

PostPosted: Fri Jul 28, 2006 7:51 am    Post subject: Reply with quote

Tu as quand même ulogd qui, associé à une base mysql et à ce genre de programmes te permet d'y voir plus clair...
Back to top
View user's profile Send private message
-KuRGaN-
Veteran
Veteran


Joined: 05 Dec 2004
Posts: 1142
Location: Besançon (25) [FRANCE]

PostPosted: Fri Jul 28, 2006 8:04 am    Post subject: Reply with quote

Pour Nulog, cela t'obligle à mettre en place Nufw, qui est un firewall applicatif, c'est un peu lourd à mon goût juste pour avoir les logs d'iptables.
_________________
Knight Gent00 Industries RiDeR !!!!
Back to top
View user's profile Send private message
Darkael
Veteran
Veteran


Joined: 10 Aug 2004
Posts: 1321
Location: France

PostPosted: Fri Jul 28, 2006 9:20 am    Post subject: Reply with quote

@idodesuke:
Pour tes logs tu peux utiliser ULOG comme les autres t'ont proposé. Autrement, si je me rappelle bien les logs iptables passent par la facility kern. Et sinon, avec syslog-ng, tu peux filtrer avec une regex en utilisant match.

Sinon pour ce qui est de faciliter la lecture des logs, personnellement regarder les paquets bloqués un par un c'est pas le genre de truc qui m'excite, même en rajoutant des couleurs. A la rigueur je préfère les machins qui font des statistiques et des jolis graphes (dans portage par exemple t'as fwanalog)

En fait moi je ne regarde presque jamais les logs, j'utilise OSSEC (jeune projet pas dans portage, mais assez prometteur) qui s'occupe d'analyser les logs et m'envoie un e-mail en cas d'alerte grave, mais ça s'éloigne assez de ce que tu veux faire je pense...
Back to top
View user's profile Send private message
idodesuke
Apprentice
Apprentice


Joined: 19 Dec 2005
Posts: 244
Location: France

PostPosted: Fri Jul 28, 2006 12:45 pm    Post subject: Reply with quote

mm ok ca passe bien par la facility kern j'ai bien les logs dans mon kern.log
(cela dit quand je tappe logger -p kern.info test facility kern rien ne s'affiche dans mon kern.log c'est strange).

Apparemment d'après les USES ULOG peut utiliser MySQL ou PostgreSQL je connais la 1ère mais pas la seconde... Je vais commencer par regarder comment fonctionne PostgreSQL (puisque certains ont tendance à dire qu'elle est mieux) ensuite j'essaierais un peu tout ca, je verrais ce qu'il est possible de faire a ce moment là.

merci bien :wink:
Back to top
View user's profile Send private message
Darkael
Veteran
Veteran


Joined: 10 Aug 2004
Posts: 1321
Location: France

PostPosted: Fri Jul 28, 2006 1:23 pm    Post subject: Reply with quote

idodesuke wrote:

(cela dit quand je tappe logger -p kern.info test facility kern rien ne s'affiche dans mon kern.log c'est strange).

Il me semble qu'il y a un un truc au niveau des syslog qui fait que seul les messages provenant vraiment du kernel peuvent effectivement prendre la facility kern.
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index French All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum