Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Отслеживание сканирования портов и попыток атак

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Grayman



Зарегистрирован: 25.10.2004
Сообщения: 145

СообщениеДобавлено: Пн Авг 08 2005 09:09    Заголовок сообщения: Отслеживание сканирования портов и попыток атак Ответить с цитатой

Стоит задача реализовать систему отслеживания попыток удаленных атак и сканирования портов. RH9 (2.4.20) + iptables + logwatch
Вопрос: как организовать логирование в iptables? что регистрировать? Общие советы, теория, по реализации разберусь сам.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
dio



Зарегистрирован: 07.10.2004
Сообщения: 722
Откуда: Дважды орденоносная Кубань,Краснодар

СообщениеДобавлено: Пн Авг 08 2005 15:51    Заголовок сообщения: Ответить с цитатой

сначала проведи аудит безопасности - lsof (открытые файлы на машине) и nessus (автом.сканер слабых мест защиты в системе), а потом защиту строй.
_________________
All is not lost! Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
dio



Зарегистрирован: 07.10.2004
Сообщения: 722
Откуда: Дважды орденоносная Кубань,Краснодар

СообщениеДобавлено: Пн Авг 08 2005 16:05    Заголовок сообщения: Ответить с цитатой

И еще немного, сели можно...просматривай форум...

and3008



Зарегистрирован: 12.10.2001
Сообщения: 11423
Откуда: Н.Новгород

Добавлено: Пн Авг 08 2005 00:00 Заголовок сообщения:





Есть книжка. Называется "Брандамауэры в Linux". Книжка старая, но если на слове ipchains зажмуриваться и говорить про себя iptables, то книжка супер полезная. Дает много начальных знаний. После усвоения материала становится довольно пофигу для чего писать правила прохождения трафика. Хоть для IOS (Cisco), хоть для OpenBSD.

ipfw - для ядер 2.0
Начиная с 2.4 настоятельно рекомендуется использовать iptables.
Для более тонкого управления трафиком есть iproute2. Для ее использования настроятельно рекомендуется использовать ядро 2.6

Есть дока. Advanced Routing HowTo. Есть русский перевод.
Только не спрашивайте меня дать ссылку. Ее можно найти самостоятельно на любом поисковом сервере за 1-2 минуты.
_________________
All is not lost! Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Авг 08 2005 21:58    Заголовок сообщения: Ответить с цитатой

iptables - это только пакетный фильтр.
А следилка за атаками - это IDS (Intrusion Detection System).

Можно купить комерческую систему. Например от Инфосистемы Jet, CheckPoint, Cisco. А можно использовать и бесплатную систему. Например Snort. По ряду показателей она даст фору комерческим системам.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Grayman



Зарегистрирован: 25.10.2004
Сообщения: 145

СообщениеДобавлено: Вт Авг 09 2005 08:33    Заголовок сообщения: Ответить с цитатой

Спасибо за советы.
Г-м, как все серьезно ... Я имел ввиду немного другое.
Я прекрасно понимаю, что iptables это средство защиты а не мониторинга, но логи он все же умеет вести. Вот на основе их и логвотча хочу сделать смотрелку которая просто бы присылала отчетики с утра по почте, кто, чего, откуда и зачем...
Но вот как это сделать ... тю, видимо не хватает мне знаний по сетевым протоколам, верхов нахватался, а основ ...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Авг 09 2005 20:02    Заголовок сообщения: Ответить с цитатой

Сделал я ведение лога. Мониторит VPN-соединения.
За неделю набегает 1 Гиг логов. Как-то эта... По почте не очень пролезает. Smile

На www.iptables.org есть софт и доки как включить лог и писать их в MySQL. Ну уж а смотрелку пиши на чем хошь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...