IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Netfilter, journalisation


Sujet :

Sécurité

  1. #1
    Membre du Club
    Profil pro
    Inscrit en
    Octobre 2006
    Messages
    79
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2006
    Messages : 79
    Points : 41
    Points
    41
    Par défaut Netfilter, journalisation
    lu tous le monde

    je suis tjs sur mon script de firewalling, est donc je m'interesse a la journalisation maintenant.

    Je voudrai savoir quel est la politique que vous utilisez:

    Logger le traffic entrant, sortant
    ou
    logger par interface....


    ???
    Merci
    ================
    Dedian Addict
    ================

  2. #2
    Membre du Club
    Profil pro
    Inscrit en
    Octobre 2006
    Messages
    79
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2006
    Messages : 79
    Points : 41
    Points
    41
    Par défaut
    Ah oui je voulais aussi savoir comment vous analysiez vous log.

    Avec un logiciel type log analyzer?

    Parce que en fait j'ai pas envie de mettre un serveur apache sur mon firewall, pour des raison de sécurité

    PS: dit moi gorgonite avec ton munin si je place une node sur mon firewall je peu analyser mes log via une autre machine non?
    ================
    Dedian Addict
    ================

  3. #3
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    perso je log les traffic entrant sortant , par interface mais aussi les autres paquets droper et rejeter , pour les analyser .....vi ou de grand coup de grep dans les dits journaux.

    ++

  4. #4
    Membre du Club
    Profil pro
    Inscrit en
    Octobre 2006
    Messages
    79
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2006
    Messages : 79
    Points : 41
    Points
    41
    Par défaut
    oui solo,
    mais tu ne fait jamais de stats, cela peu s'avérer nécessaire pour aussuré une traçabilité.

    Sinon j'ai tester firewalleyes mais le probleme et qu'il a besoins d'un serveur web
    (comme la majorité des solutions de journalisation que j'ai pu trouver)

    Alors perso mettre un apache+mysql sur un firewall moi je trouve pas ca top question sécu.

    Du coup pour testé firewalleyes j'ai pensé l'herberger sur un autre serveur et rapatrier /var/log/message sur ce derrnier avec cron+ssh.
    Mais la encore pour le script il faut mettre le mdp en clair --> secu pas top

    Sinon je pensais a munin, vu qu'il permet de récuperer des infos via des nodes, mais il n'existe pas de plugins "log_iptables" donc bon ...

    Avez vous une idée pour récuperer les log de mon iptables vers une autre machine ?
    ================
    Dedian Addict
    ================

  5. #5
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 597
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 597
    Points : 7 832
    Points
    7 832
    Par défaut
    Les log de Iptables saturent rapidement les fichiers de log. Pour celà, il existe ulog.
    Citation Envoyé par http://troumad.info/Linux/linux.odt
    # Pour les log
    $ipt -A INPUT -j ULOG
    # voir http://olivieraj.free.fr/fr/linux/in.../fw-03-09.html
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  6. #6
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    mais tu ne fait jamais de stats
    si de tant en tant je branche une sonde prelude pour faire des stats ( histoire de dire qu'il faut augmenter mon salaire mais ca marche pas trop ses temps ci ) et avoir des arguments pour l'achat de materiel et l'embauche de personne ...enfin j'essaie mais c'est fatiguant les coups d'epeee dans l'eau

    merci pour firewalleyes je connaissait pas

  7. #7
    Membre du Club
    Profil pro
    Inscrit en
    Octobre 2006
    Messages
    79
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2006
    Messages : 79
    Points : 41
    Points
    41
    Par défaut
    De rien moi je connaissais pas prelude ^^

    d'ailleur question IDS il existe quoi comme solution?

    y'a snort a ma connaissance maitenant prelude et puis ....
    ================
    Dedian Addict
    ================

  8. #8
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    ben il y a snort et les differents 'trucs' qui s'appuient sur lui : ACID , RAZORBACK , MIDAS , BASE

    AIDE , tripwire , fcheck , SAMHAIN permet d'analyser l'integriter de donnees.

    AAFID , BRO aussi puissant que prelude et snort si ce n'est plus , PADS , OSIRIS .

    y en avait d'autres mais comme je vais pas voir ses sites souvent je viens de remarquer que certains sont tomber par manque d'interet par la communautes va falloir mettre a jour mon bookmark

    Pour ceux qui se demande de quoi sa en retourne une faq sur les ids http://www.sans.org/resources/idfaq/
    une RFC que les grands du secteur essaie de respecter dans leur produit http://www.rfc-editor.org/rfc/rfc2267.txt

Discussions similaires

  1. Journalisation accès SSH ?
    Par byloute dans le forum Réseau
    Réponses: 1
    Dernier message: 10/01/2006, 15h44
  2. Rechercher le source du projet NetFilter sous Linux
    Par Hirouchima dans le forum Applications et environnements graphiques
    Réponses: 6
    Dernier message: 18/11/2005, 15h32
  3. [Log4j] journalisation sur 15 jours
    Par lapartdombre dans le forum Logging
    Réponses: 10
    Dernier message: 29/09/2005, 13h42
  4. Journalisation des sauvegardes
    Par dcollart dans le forum Décisions SGBD
    Réponses: 3
    Dernier message: 31/08/2005, 07h02
  5. Transaction sans journalisation ?
    Par TotalMarsu dans le forum Oracle
    Réponses: 23
    Dernier message: 04/04/2005, 14h08

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo