View previous topic :: View next topic |
Author |
Message |
idodesuke Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/28472882047f7d46969440.jpg)
Joined: 19 Dec 2005 Posts: 244 Location: France
|
Posted: Fri Jul 28, 2006 12:22 am Post subject: [netfilter/iptables] LOG |
|
|
Vous faites comment vous pour obtenir des logs lisibles?
Pour le moment j'ai utilisé:
Quote: | iptables -t filter -A INPUT -j LOG --log-prefix="NETFILTER INPUT: " |
etc...
Je n'ai pas encore approfondi la question mais au début de la semaine j'ai regardé comment fonctionne syslog, logger et syslog-ng
et euh... pour le moment je ne vois pas comment faire quelque chose de correct uniquement avec ca.
en tout cas je ne sais pas quelle FACILITY associer à netfilter...
et puis des choses comme ca:
Quote: | Jul 28 02:06:06 blabla NETFILTER INPUT: IN=br0 OUT= PHYSIN=eth0 MAC=bla:bla:bla:bla:bla:bla:bla:bla:bla:bla:bla:bla:bla:bla SRC=200.55.99.208 DST=192.168.0.1 LEN=102 TOS=0x00 PREC=0x00 TTL=114 ID=19808 DF PROTO=TCP SPT=4662 DPT=58760 WINDOW=65375 RES=0x00 ACK PSH FIN URGP=0 |
sur des kilometres et des kilometres ce n'est forcément facile a lire.
Donc soit je me tourne vers des scripts soit il y a déjà quelque chose de prévu pour ![Question :?:](images/smiles/icon_question.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
-KuRGaN- Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/115143642345d96ac530f8b.jpg)
Joined: 05 Dec 2004 Posts: 1142 Location: Besançon (25) [FRANCE]
|
Posted: Fri Jul 28, 2006 7:49 am Post subject: |
|
|
Peut-être appronfondir avec ceci:
Code: |
* app-admin/ulogd
Latest version available: 1.23
Latest version installed: [ Not Installed ]
Size of downloaded files: 420 kB
Homepage: http://www.gnumonks.org/gnumonks/projects/project_details?p_id=1
Description: iptables daemon for ULOG target for userspace iptables filter logging
License: GPL-2
|
_________________ Knight Gent00 Industries RiDeR !!!! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
razer l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
Joined: 08 Oct 2004 Posts: 893 Location: Paris - France
|
Posted: Fri Jul 28, 2006 7:51 am Post subject: |
|
|
Tu as quand même ulogd qui, associé à une base mysql et à ce genre de programmes te permet d'y voir plus clair... |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
-KuRGaN- Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/115143642345d96ac530f8b.jpg)
Joined: 05 Dec 2004 Posts: 1142 Location: Besançon (25) [FRANCE]
|
Posted: Fri Jul 28, 2006 8:04 am Post subject: |
|
|
Pour Nulog, cela t'obligle à mettre en place Nufw, qui est un firewall applicatif, c'est un peu lourd à mon goût juste pour avoir les logs d'iptables. _________________ Knight Gent00 Industries RiDeR !!!! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Darkael Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/155824910147797f080b649.png)
Joined: 10 Aug 2004 Posts: 1321 Location: France
|
Posted: Fri Jul 28, 2006 9:20 am Post subject: |
|
|
@idodesuke:
Pour tes logs tu peux utiliser ULOG comme les autres t'ont proposé. Autrement, si je me rappelle bien les logs iptables passent par la facility kern. Et sinon, avec syslog-ng, tu peux filtrer avec une regex en utilisant match.
Sinon pour ce qui est de faciliter la lecture des logs, personnellement regarder les paquets bloqués un par un c'est pas le genre de truc qui m'excite, même en rajoutant des couleurs. A la rigueur je préfère les machins qui font des statistiques et des jolis graphes (dans portage par exemple t'as fwanalog)
En fait moi je ne regarde presque jamais les logs, j'utilise OSSEC (jeune projet pas dans portage, mais assez prometteur) qui s'occupe d'analyser les logs et m'envoie un e-mail en cas d'alerte grave, mais ça s'éloigne assez de ce que tu veux faire je pense... |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
idodesuke Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/28472882047f7d46969440.jpg)
Joined: 19 Dec 2005 Posts: 244 Location: France
|
Posted: Fri Jul 28, 2006 12:45 pm Post subject: |
|
|
mm ok ca passe bien par la facility kern j'ai bien les logs dans mon kern.log
(cela dit quand je tappe logger -p kern.info test facility kern rien ne s'affiche dans mon kern.log c'est strange).
Apparemment d'après les USES ULOG peut utiliser MySQL ou PostgreSQL je connais la 1ère mais pas la seconde... Je vais commencer par regarder comment fonctionne PostgreSQL (puisque certains ont tendance à dire qu'elle est mieux) ensuite j'essaierais un peu tout ca, je verrais ce qu'il est possible de faire a ce moment là.
merci bien ![Wink :wink:](images/smiles/icon_wink.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Darkael Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/155824910147797f080b649.png)
Joined: 10 Aug 2004 Posts: 1321 Location: France
|
Posted: Fri Jul 28, 2006 1:23 pm Post subject: |
|
|
idodesuke wrote: |
(cela dit quand je tappe logger -p kern.info test facility kern rien ne s'affiche dans mon kern.log c'est strange).
|
Il me semble qu'il y a un un truc au niveau des syslog qui fait que seul les messages provenant vraiment du kernel peuvent effectivement prendre la facility kern. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
|