Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest niedziela, 15 czerwca 2025, 20:52

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 85 ]  Przejdź na stronę Poprzednia  1, 2, 3, 4, 5  Następna
Autor Wiadomość
 Tytuł:
Post: wtorek, 10 stycznia 2006, 00:51 
Offline
Użytkownik

Rejestracja: piątek, 26 marca 2004, 18:51
Posty: 116
Lokalizacja: Ostrów Wlkp
Zmieniłem interfejs i wszystko ok tylko zamiast IP usera mam jego ksywke z host.Czy mozna to zmienic zeby było widoczne IP??


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 5 lutego 2006, 18:50 
Offline

Rejestracja: poniedziałek, 31 stycznia 2005, 19:55
Posty: 74
Lokalizacja: Oświęcim
Zrobiłem taki skrypcik, który powinien w prosty sposób załatwić sprawę logowania pakietów 'syn' na wszystkich interfejsach lokalnych.

Instrukcja obsługi:

1) Zaloguj się jako root:

2) wydaj polecenia:
: [/] [] ()
wget -P /etc/cron.daily/  http://agbis.com.pl/inne/nnd/inwigilacja
chmod 755 /etc/cron.daily/inwigilacja
/etc/rc.d/crond restart
/etc/cron.daily/inwigilacja

Pobrany zostanie skrypt i wrzucony od razu do crona. Co noc będzie powstawał nowy komplet plików (po jednym dla każdego interfejsu lokalnego). Przy pierwszym uruchomieniu skrypt wygeneruje błędy, które należy zignorować. U mnie przy trzech interfejsach wygląda to tak:
: [/] [] ()
tcpdump: no process killed
mv: nie można wykonać stat na `/var/log/inwigilacja/tcp-syn-eth1.dmp': Nie ma takiego pliku ani katalogu
tcpdump: listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes
mv: nie można wykonać stat na `/var/log/inwigilacja/tcp-syn-eth2.dmp': Nie ma takiego pliku ani katalogu
tcpdump: listening on eth2, link-type EN10MB (Ethernet), capture size 96 bytes
mv: nie można wykonać stat na `/var/log/inwigilacja/tcp-syn-eth3.dmp': Nie ma takiego pliku ani katalogu
tcpdump: listening on eth3, link-type EN10MB (Ethernet), capture size 96 bytes
tar: /var/log/inwigilacja/eth1-05-luty-2006-g1744: Nie można stat: Nie ma takiego pliku ani katalogu
tar: Zakończenie z błędem z powodu uprzednich błędów
tar: /var/log/inwigilacja/eth2-05-luty-2006-g1744: Nie można stat: Nie ma takiego pliku ani katalogu
tar: Zakończenie z błędem z powodu uprzednich błędów
tar: /var/log/inwigilacja/eth3-05-luty-2006-g1744: Nie można stat: Nie ma takiego pliku ani katalogu
tar: Zakończenie z błędem z powodu uprzednich błędów


Od tej pory w katalogu /var/log/inwigilacja powinny pojawiać się pliki z logami. Najlepiej oglądać je po przekopiowaniu na kompa z zainstalowanym etherealem (w środowisku graficznym linuksa lub pod windowsem).


Ostatnio zmieniony niedziela, 5 lutego 2006, 22:23 przez agbis, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 5 lutego 2006, 19:02 
Offline
Użytkownik

Rejestracja: niedziela, 6 czerwca 2004, 19:35
Posty: 273
Lokalizacja: wlkp
zastanow sie nad zmiana
: [/] [] ()
sufix=`date +%d-%B-%Y-g%H%M`


na

: [/] [] ()
sufix=`date +%Y-%m-%d--%H-%M-%S`


Bedzie wtedy latwiej pogrupowac/poszukac dany log.
Poza tym, nie wiem dlaczego, u mnie przy wersji miesiaca w formie slownej raz wystepowalo december, a raz grudzien. :D


PS. Uruchamianie raz dziennie z crona nie wystarczy. Trzeba dodac jeszcze przynajmniej do rc.local

_________________
GG
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 5 lutego 2006, 19:56 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
przeciez tak jest :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 5 lutego 2006, 20:15 
Offline
Użytkownik

Rejestracja: niedziela, 6 czerwca 2004, 19:35
Posty: 273
Lokalizacja: wlkp
nadal widze `date +%d-%B-%Y-g%H%M`

_________________
GG
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 5 lutego 2006, 22:20 
Offline

Rejestracja: poniedziałek, 31 stycznia 2005, 19:55
Posty: 74
Lokalizacja: Oświęcim
gg123456 pisze:
zastanow sie nad zmiana
: [/] [] ()
sufix=`date +%d-%B-%Y-g%H%M`

na
: [/] [] ()
sufix=`date +%Y-%m-%d--%H-%M-%S`

Bedzie wtedy latwiej pogrupowac/poszukac dany log.

Uwzględniłem Twoje sugestie. Poprawiona wersja skryptu jest na serwerze. Nie dodawałem tylko "-%S", bo chyba nikt nie będzie ruchamiał skryptu częściej niż co minutę :) Już te godziny i minuty w nazwie pliku są trochę na wyrost na wypadek, gdyby ktoś chciał to sobie częściej niż raz na dobę uruchamiać.

gg123456 pisze:
Uruchamianie raz dziennie z crona nie wystarczy. Trzeba dodac jeszcze przynajmniej do rc.local

Racja, ale tu widzę pewien problem: kompresja plików trochę trwa i umieszczenie tego w rc.local spowoduje, że system może się długo uruchamiać. Poza tym ostatnią linijką w rc.local powinno być 'stat done'. Zastanawiam się, czy można jakoś zmusić skrypt do dopisania czegoś przed ostatnią linijką zamiast na końcu? Jak nie, to każdy będzie musiał sobie sam to ręcznie dopisać dopisać.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 5 lutego 2006, 22:52 
Offline
Użytkownik

Rejestracja: niedziela, 6 czerwca 2004, 19:35
Posty: 273
Lokalizacja: wlkp
Cytuj:
Zastanawiam się, czy można jakoś zmusić skrypt do dopisania czegoś przed ostatnią linijką zamiast na końcu?

Tak. Ktoras opcja grepa
: [/] [] ()
cat /etc/rc.d/rc.local | grep -F -v "done"
echo "/sciazka/plik" >> /etc/rc.d/rc.local
echo "done" >> /etc/rc.d/rc.local

_________________
GG
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 5 lutego 2006, 23:57 
Offline

Rejestracja: poniedziałek, 31 stycznia 2005, 19:55
Posty: 74
Lokalizacja: Oświęcim
Dzięki. Czyli poprawiony "instalator", który zadba o to, żeby monitorowanie rozpoczęło się wraz ze startem systemu będzie wyglądał jak poniżej. Tylko żeby komuś nie przyszło do głowy tego przepisywać ręcznie! :) Kod ten należy skopiować i wkleić sobie do konsoli (np. w putty - prawym klawiszem myszy).

: [/] [] ()
wget -P /etc/cron.daily/  http://agbis.com.pl/inne/nnd/inwigilacja
chmod 755 /etc/cron.daily/inwigilacja
cat /etc/rc.d/rc.local | grep -F -v "stat_done" > /etc/rc.d/rc.local.new
echo "/etc/cron.daily/inwigilacja" >> /etc/rc.d/rc.local.new
echo "" >> /etc/rc.d/rc.local.new
echo "# linijka stat_done musi zostac"  >> /etc/rc.d/rc.local.new
echo "stat_done" >> /etc/rc.d/rc.local.new
chmod 755 /etc/rc.d/rc.local.new
mv /etc/rc.d/rc.local.new /etc/rc.d/rc.local
/etc/cron.daily/inwigilacja



Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 8 lutego 2006, 23:41 
Offline
Użytkownik

Rejestracja: sobota, 12 marca 2005, 22:32
Posty: 308
mam takie pytanie nie przydalo by sie szczytywac pakiety UDP
a nie tylko TCP

:?: :?:

sprawdzilem ten tcpdump i nie podoba mi sie on nie ma godziny polaczenia tylko chyba sekundy wiec ciezko cos z niego wywnioskowac
i po zatym tylko to sa chyba poalaczenia wychodzace w mnie intersowaly by wszystkie polaczenia

_________________
CCDP CCNP CCIP


Ostatnio zmieniony czwartek, 9 lutego 2006, 00:01 przez eptesicus, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 8 lutego 2006, 23:59 
Offline

Rejestracja: poniedziałek, 31 stycznia 2005, 19:55
Posty: 74
Lokalizacja: Oświęcim
Przydałoby się, ale to nie takie proste. W przypadku tcp ograniczamy się do pakietów nawiązujących połączenie i dlatego logi mają jakąś sensowną wielkość. Natomiast udp jest protokołem bezpołączeniowym i trzebaby logować wszystkie pakiety i byłoby tego trochę dużo... Chyba, że o czymś nie wiem, to czekam na sugestie jak to można rozwiązać. Może dałoby się do tego jakoś wykorzystać "statefull inspection"? Jak ktoś wie jak, to niech rzuci jakiś pomysł.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 9 lutego 2006, 00:04 
Offline
Użytkownik

Rejestracja: sobota, 12 marca 2005, 22:32
Posty: 308
a moze ktos wie jak zmusic iptrafa aby sie on zajmowal robieniem logow - poniewaz logi z niego sa rewelacyjne wszstkie pakiety sa zapisywane UDP i TCP z godzina itp
tylko nie wiem jak zrobic aby sie automatycznie wysztko robilo
intersuje mnie jak uruchomic go aby zapisywal do pliku itp

sprawdzam wlasnie iptrafa i powiem ze mam juz prawie 200MB wiec przez dzien bezdzie z 300MB ale po spakowaniu jest tego z 8MB a moze max 10MB wiec jest OK tylko jak go zmusic do automatyki

_________________
CCDP CCNP CCIP


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 13 lutego 2006, 23:46 
Offline

Rejestracja: poniedziałek, 31 stycznia 2005, 19:55
Posty: 74
Lokalizacja: Oświęcim
skuter18 pisze:
sprawdzilem ten tcpdump i nie podoba mi sie on nie ma godziny polaczenia tylko chyba sekundy wiec ciezko cos z niego wywnioskowac

Nieprawda. Trzeba tylko odpowiednio ustawić format wyświetlania czasu paketów w Ethereal. Domyślnie jest wyświetlany czas mierzony od pojawienia się pierwszego pakietu, ale można to zmienić w opcjach i wyświetli Ci dokładną datę i godznę.
skuter18 pisze:
i poza tym tylko to sa chyba poalaczenia wychodzace w mnie intersowaly by wszystkie polaczenia
Głównym celem skryptu jest śledzenie poczynań naszych użytkowników na wypadek, gdyby coś narozrabiali i przyszłoby się nam z tego tłumaczyć. Ale nic nie stoi na przeszkodzie, żeby monitorować pakiety przychodzące z zewnątrz na nasz interfejs WAN. Trzeba tylko wejść do skrypu i w zmiennej "DEVS" (24 linijka) ręcznie podać interfejsy, które chcemy monitorować.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 lutego 2006, 00:26 
Offline
Użytkownik

Rejestracja: sobota, 12 marca 2005, 22:32
Posty: 308
widze ze watpliwosci moje zostaly wyjasnione

- przy okazji czy nie slyszales o skutecznosci takich logow jak rowniez czy robic je takze jak sie ma za routerem 15komputerow max
Czy wrazie czego taki logi maja jakakolwiem wartosc
siec jest blokowa zrobione za pieniasze spolnoty mieszkaniowej nikt na tym nie zarabia kazdy placi po rowno

_________________
CCDP CCNP CCIP


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 lutego 2006, 00:52 
Offline
Użytkownik

Rejestracja: niedziela, 1 sierpnia 2004, 00:03
Posty: 189
Lokalizacja: Trzebnica
ja też zamiast logów mam krzaki ;p

UPDATE:

Sorry myślałem że ten temat ma tylko jedną strone po analizie dokładnej juz wszystko wiem ;p

_________________
Pentium III 500/512, 128Mb/PC133, 8,3Gb, DSL 1024/256,
11 userów

Update: 10.05.2006
Pentium III 700/256, 338Mb/PC133, 80 Gb, DSL 2Mbit/s / 256kbit/s,
16 userów


Ostatnio zmieniony wtorek, 14 lutego 2006, 01:28 przez kolos666, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 lutego 2006, 01:14 
Offline
Użytkownik

Rejestracja: sobota, 12 marca 2005, 22:32
Posty: 308
krzaki dlatego poniewaz do przegladania sluzy ether...
zainstaluj i bedzie OK jak juz wyblo wyjsnone nawet godzine dostaniesz
a wykozystalem do logowania iptrafa- dla mnie ciekawsze - tylko ze narazie nie wlaczylem na stale bo nie wiem czy warto
do takich logow to przydal by i sie porzadny filtr bo filtrowania wszystkiego

_________________
CCDP CCNP CCIP


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 lutego 2006, 16:31 
Offline
Użytkownik

Rejestracja: niedziela, 1 sierpnia 2004, 00:03
Posty: 189
Lokalizacja: Trzebnica
: [/] [] ()
krzaki dlatego poniewaz do przegladania sluzy ether...


co ty za herezje opowiadasz do odczytywania tych krzaczków służy sam tcpdump

Np. tcpdump -n -r /home/log/syn-tcp.dmp > log.txt

Zmienna -n po to aby nie zmieniał numerów IP na nazwy hostów

Bez -n czytanie pliku 5Mb trwa 2 minuty i w wyniku mamy 9 Mb plik txt a bez -n przerwałem po 10 minutach.

Nie rozumiem po co instalować zbędny soft.

_________________
Pentium III 500/512, 128Mb/PC133, 8,3Gb, DSL 1024/256,
11 userów

Update: 10.05.2006
Pentium III 700/256, 338Mb/PC133, 80 Gb, DSL 2Mbit/s / 256kbit/s,
16 userów


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 lutego 2006, 19:33 
Offline
Użytkownik

Rejestracja: sobota, 12 marca 2005, 22:32
Posty: 308
Nie rozumiem po co instalować zbędny soft. - poniewaz nie kazdy wie ze mozna tak zrobic jak napisales - wiec dlatego uzywa sie do tego etherlean
a pozatym to jak ktos chce zerknac na logi z windosie to i tak bez etherlean sie nie obedzie

_________________
CCDP CCNP CCIP


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 lutego 2006, 20:31 
Offline

Rejestracja: poniedziałek, 31 stycznia 2005, 19:55
Posty: 74
Lokalizacja: Oświęcim
skuter18 pisze:
czy nie slyszales o skutecznosci takich logow jak rowniez czy robic je takze jak sie ma za routerem 15komputerow max
Czy wrazie czego taki logi maja jakakolwiem wartosc


Nie znam konkretnych przypadków ale uważam, że warto takie logi robić choćby dla własnej informacji. Pomijając ekstremalne przypadki, gdy np. ktoś z Twojego IP popełni przestępstwo, możesz mieć i inne nieprzyjemności. Może się zdarzyć, że np. Twój IP zostanie zbanowany na popularnych serwerach, bo ktoś komuś nabluzgał, rozsyłał spam itp. Raz, drugi może się wytłumaczysz i odblokują, ale jak nie dobierzesz się komuś do d... to będzie się to powtarzać. Poza tym z tego co wiem, są jakieś przepisy wymagające od providerów archiwizowania ruchu. Zarchiwizowanie 100% ruchu jest nierealne, ale w razie kontroli lepsze same pakiety syn niż nic. A jest duża szansa, że wystarczą bo pozwalają namierzyć delikwenta.

kolos666 pisze:
Nie rozumiem po co instalować zbędny soft.

I nie zrozumiesz, dopóki nie zainstalujesz :) Napisałem, że logi NAJLEPIEJ oglądać pod etherealem, bo nie znam innego programu, który potrafiłby tak przejrzyście a przy tym szczegółowo je przedstawić. Z tego co mi wiadomo wiele sniferów potrafi interpretować pliki tcpdump'a. Poza tym nie widzę potrzeby, żeby "na bieżąco" te pliki oglądać. Powinny one trafić na jakiś trwały nośnik typu CD i do archiwum. A jak już "odpowiednie służby" będą potrzebowały do nich zajrzeć, to wtedy zainstalowanie ethereala może być najmniejszym z Twoich problemów :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 lutego 2006, 22:59 
Offline
Użytkownik

Rejestracja: niedziela, 1 sierpnia 2004, 00:03
Posty: 189
Lokalizacja: Trzebnica
a czy takie "odpowiednie służby" mogą mi wywalić wszystko z domu bo ktoś z mojego IP coś zkręcił, nawet jak im powiem na wstępie że mam takie logi i nie muszą mi niepotrzebnie demolowac pokoju tylko dlatego że mają nakaz

_________________
Pentium III 500/512, 128Mb/PC133, 8,3Gb, DSL 1024/256,
11 userów

Update: 10.05.2006
Pentium III 700/256, 338Mb/PC133, 80 Gb, DSL 2Mbit/s / 256kbit/s,
16 userów


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 lutego 2006, 23:03 
Offline
Użytkownik

Rejestracja: niedziela, 1 sierpnia 2004, 00:03
Posty: 189
Lokalizacja: Trzebnica
PS od 00:00 do 22:00 czyli prawie cała doba.

Logi sieci 15 kompów łącze DSL 1Mb ograniczenie po 200 połączeń na łepka, log zajmuje 33 MB po 00:00 podam więcej szczegółów

_________________
Pentium III 500/512, 128Mb/PC133, 8,3Gb, DSL 1024/256,
11 userów

Update: 10.05.2006
Pentium III 700/256, 338Mb/PC133, 80 Gb, DSL 2Mbit/s / 256kbit/s,
16 userów


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 85 ]  Przejdź na stronę Poprzednia  1, 2, 3, 4, 5  Następna

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 18 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl