Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

IPTABLES... LOG... подскажите

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Dimasm



Зарегистрирован: 25.04.2005
Сообщения: 454

СообщениеДобавлено: Пн Сен 17 2007 14:27    Заголовок сообщения: IPTABLES... LOG... подскажите Ответить с цитатой

подкажите
командой LOG получил такую вот строку в журнал
Код:
May  9 15:19:00 localhost kernel: ###IN=eth1 OUT=eth0 SRC=88.212.202.11 DST=192.168.120.18 LEN=40 TOS=0x00 PREC=0x00 TTL=46 ID=43441
May  9 15:19:02 localhost kernel: ###IN=eth1 OUT=eth0 SRC=205.188.8.36 DST=192.168.120.10 LEN=165 TOS=0x00 PREC=0x00 TTL=98 ID=19096
May  9 15:19:02 localhost kernel: ###IN=eth0 OUT=eth1 SRC=192.168.120.10 DST=205.188.8.36 LEN=40 TOS=0x00 PREC=0x00 TTL=127 ID=23132

здесь поле LEN - это размер пакета в байтах?
у роутера два интрефейса, один в инет другой в сеть
вот таким правилом
$iptables -A FORWARD -p tcp -j LOG --log-level info --log-tcp-option
я смогу весь трафик между двумя интерфейсами считать?
_________________
С уважением Dimasm
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Сен 17 2007 14:35    Заголовок сообщения: Ответить с цитатой

Нет. Так ты считаешь только TCP-трафик. А UDP кто считать будет? А ICMP?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dimasm



Зарегистрирован: 25.04.2005
Сообщения: 454

СообщениеДобавлено: Пн Сен 17 2007 15:07    Заголовок сообщения: Ответить с цитатой

точно.. блин..
а так?
$iptables -A FORWARD -p tcp -j LOG --log-level info --log-prefix "TCP"
$iptables -A FORWARD -p udp -j LOG --log-level info --log-prefix "UDP"
$iptables -A FORWARD -p icmp -j LOG --log-level info --log-prefix "ICMP"
_________________
С уважением Dimasm
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dimasm



Зарегистрирован: 25.04.2005
Сообщения: 454

СообщениеДобавлено: Пн Сен 17 2007 15:32    Заголовок сообщения: Ответить с цитатой

можно ли на основании данных логов, привязать пакет к одной сессии? что значат поля ID? WINDOW?
или подкиньте ссылки где это описывается
_________________
С уважением Dimasm
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Сен 17 2007 16:41    Заголовок сообщения: Ответить с цитатой

Найди сайт разработчиков iptables и почитай. По моему это www.netfilter.org
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dimasm



Зарегистрирован: 25.04.2005
Сообщения: 454

СообщениеДобавлено: Чт Сен 20 2007 09:26    Заголовок сообщения: Ответить с цитатой

and3008 писал(а):
Найди сайт разработчиков iptables и почитай. По моему это www.netfilter.org

нет там ничего... верней есть единственная ссылка
Netfilter Log Format by Unknown.
http://logi.cc/linux/netfilter-log-format.php3
воторой день гуглю и здравого ничего найти не могу...

подскажите кто в курсе, можно ли такими правилом
Код:
$iptables -A FORWARD -p tcp -j LOG --log-level info

и получеными логом
Код:
May  9 15:19:00 localhost kernel: IN=eth1 OUT=eth0 SRC=88.212.202.11 DST=192.168.120.18 LEN=40 TOS=0x00 PREC=0x00 TTL=46 ID=43441
May  9 15:19:02 localhost kernel: IN=eth1 OUT=eth0 SRC=205.188.8.36 DST=192.168.120.10 LEN=165 TOS=0x00 PREC=0x00 TTL=98 ID=19096
May  9 15:19:02 localhost kernel: IN=eth0 OUT=eth1 SRC=192.168.120.10 DST=205.188.8.36 LEN=40 TOS=0x00 PREC=0x00 TTL=127 ID=23132

считать трафик?.. если да то что здесь есть килобайты?
пробую суммировать LEN - получается слишком мало
пробую суммировать WINDOW - слишком много
и в UDP пакетах 2 поля LEN...
_________________
С уважением Dimasm
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
je-die



Зарегистрирован: 10.08.2007
Сообщения: 39
Откуда: Россия, Ростовская область, г. Морозовск

СообщениеДобавлено: Чт Сен 20 2007 10:52    Заголовок сообщения: Ответить с цитатой

Подсчитывать траффик можно проще. iptables сам считает байты которые прошли через правило. Вот пример
Цитата:
# iptables -L -v
Chain INPUT (policy DROP 1438 packets, 106K bytes)
pkts bytes target prot opt in out source destination
1069 80698 LOG all -- ppp0 any anywhere anywhere state NEW LOG level info

Первая цифра - это число пакетов совпавших с правилом, вторая это количество байт. Все просто Wink
Но я для этого использую natmonitor, это гораздо удобнее.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dimasm



Зарегистрирован: 25.04.2005
Сообщения: 454

СообщениеДобавлено: Пн Сен 24 2007 12:09    Заголовок сообщения: Ответить с цитатой

да, это удобно... так можно считать, а если надо, уже по собранным пакетам разбираться...
а как можно сбросить на ноль эти данные? перезапустить iptables?
_________________
С уважением Dimasm
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
C37



Зарегистрирован: 09.03.2005
Сообщения: 311

СообщениеДобавлено: Пн Сен 24 2007 12:14    Заголовок сообщения: Ответить с цитатой

man iptables ... читаем про -Z
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...