Précédent   Forum des professionnels en informatique > Systèmes > Linux > Sécurité
Sécurité Vos questions sur la sécurité sous Linux/Unix
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 21/11/2006, 09h30   #1
Futur Membre du Club
 
Inscription : octobre 2006
Messages : 79
Détails du profil
Informations forums :
Inscription : octobre 2006
Messages : 79
Points : 15
Points : 15
Par défaut Netfilter, journalisation

lu tous le monde

je suis tjs sur mon script de firewalling, est donc je m'interesse a la journalisation maintenant.

Je voudrai savoir quel est la politique que vous utilisez:

Logger le traffic entrant, sortant
ou
logger par interface....


???
Merci
kippix est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/11/2006, 09h43   #2
Futur Membre du Club
 
Inscription : octobre 2006
Messages : 79
Détails du profil
Informations forums :
Inscription : octobre 2006
Messages : 79
Points : 15
Points : 15
Ah oui je voulais aussi savoir comment vous analysiez vous log.

Avec un logiciel type log analyzer?

Parce que en fait j'ai pas envie de mettre un serveur apache sur mon firewall, pour des raison de sécurité

PS: dit moi gorgonite avec ton munin si je place une node sur mon firewall je peu analyser mes log via une autre machine non?
kippix est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/11/2006, 12h03   #3
Membre Expert
 
Avatar de _solo
 
Inscription : juin 2006
Messages : 889
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 889
Points : 1 084
Points : 1 084
perso je log les traffic entrant sortant , par interface mais aussi les autres paquets droper et rejeter , pour les analyser .....vi ou de grand coup de grep dans les dits journaux.

++
_solo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/12/2006, 13h53   #4
Futur Membre du Club
 
Inscription : octobre 2006
Messages : 79
Détails du profil
Informations forums :
Inscription : octobre 2006
Messages : 79
Points : 15
Points : 15
oui solo,
mais tu ne fait jamais de stats, cela peu s'avérer nécessaire pour aussuré une traçabilité.

Sinon j'ai tester firewalleyes mais le probleme et qu'il a besoins d'un serveur web
(comme la majorité des solutions de journalisation que j'ai pu trouver)

Alors perso mettre un apache+mysql sur un firewall moi je trouve pas ca top question sécu.

Du coup pour testé firewalleyes j'ai pensé l'herberger sur un autre serveur et rapatrier /var/log/message sur ce derrnier avec cron+ssh.
Mais la encore pour le script il faut mettre le mdp en clair --> secu pas top

Sinon je pensais a munin, vu qu'il permet de récuperer des infos via des nodes, mais il n'existe pas de plugins "log_iptables" donc bon ...

Avez vous une idée pour récuperer les log de mon iptables vers une autre machine ?
kippix est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/12/2006, 17h52   #5
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 944
Points : 4 944
Les log de Iptables saturent rapidement les fichiers de log. Pour celà, il existe ulog.
Citation:
Envoyé par http://troumad.info/Linux/linux.odt
# Pour les log
$ipt -A INPUT -j ULOG
# voir http://olivieraj.free.fr/fr/linux/in.../fw-03-09.html
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 12/12/2006, 12h29   #6
Membre Expert
 
Avatar de _solo
 
Inscription : juin 2006
Messages : 889
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 889
Points : 1 084
Points : 1 084
Citation:
mais tu ne fait jamais de stats
si de tant en tant je branche une sonde prelude pour faire des stats ( histoire de dire qu'il faut augmenter mon salaire mais ca marche pas trop ses temps ci ) et avoir des arguments pour l'achat de materiel et l'embauche de personne ...enfin j'essaie mais c'est fatiguant les coups d'epeee dans l'eau

merci pour firewalleyes je connaissait pas
_solo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/12/2006, 16h50   #7
Futur Membre du Club
 
Inscription : octobre 2006
Messages : 79
Détails du profil
Informations forums :
Inscription : octobre 2006
Messages : 79
Points : 15
Points : 15
De rien moi je connaissais pas prelude ^^

d'ailleur question IDS il existe quoi comme solution?

y'a snort a ma connaissance maitenant prelude et puis ....
kippix est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/12/2006, 18h21   #8
Membre Expert
 
Avatar de _solo
 
Inscription : juin 2006
Messages : 889
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 889
Points : 1 084
Points : 1 084
ben il y a snort et les differents 'trucs' qui s'appuient sur lui : ACID , RAZORBACK , MIDAS , BASE

AIDE , tripwire , fcheck , SAMHAIN permet d'analyser l'integriter de donnees.

AAFID , BRO aussi puissant que prelude et snort si ce n'est plus , PADS , OSIRIS .

y en avait d'autres mais comme je vais pas voir ses sites souvent je viens de remarquer que certains sont tomber par manque d'interet par la communautes va falloir mettre a jour mon bookmark

Pour ceux qui se demande de quoi sa en retourne une faq sur les ids http://www.sans.org/resources/idfaq/
une RFC que les grands du secteur essaie de respecter dans leur produit http://www.rfc-editor.org/rfc/rfc2267.txt
_solo est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 23h17.


 
 
 
 
Partenaires

Hébergement Web