IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

BSD Discussion :

OpenBSD : pf.conf - pflogd - tcpdump


Sujet :

BSD

  1. #1
    Futur Membre du Club
    Inscrit en
    Octobre 2009
    Messages
    6
    Détails du profil
    Informations forums :
    Inscription : Octobre 2009
    Messages : 6
    Points : 5
    Points
    5
    Par défaut OpenBSD : pf.conf - pflogd - tcpdump
    Bonjour,

    J'ai un PF configuré pour logger les paquets TCP FTP avec un statut SYN/ACK. Le logging se fait via l'interface pflog0 et dans le fichier pflog0.

    J'aimerais retrouver facilement les lignes correspondantes à ma règle via tcpdump. Pour cela il est possible d'utiliser deux options dans pflogd et tcpdump

    ruleset et rulenum a utiliser de la manière suivante :

    pflogd -f [file] rule tcp -> pour une règle nommée tcp
    pflogd -f [file] rule 15 -> pour une règle numérotée 15

    avec tcpdump on filtre le fichier pflog de la manière suivante :

    tcpdump -r [file] ruleset [ruleset]
    tcpdump -r |file] rulenum [rulenum]

    Soucis :
    dans le pf.conf, j'ai plusieurs options possible afin de marquer ma ligne de filtrage
    tag [string]
    tagged [string]
    label [string]

    pflog et tcpdump on la même grammaire mais pas pf.conf. Quel option dois-je utiliser dans pf.conf?


    Merci d'avance

  2. #2
    Expert éminent sénior

    Profil pro
    Inscrit en
    Juin 2002
    Messages
    6 152
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 6 152
    Points : 17 777
    Points
    17 777
    Par défaut
    C'est label pour nommer ses règles.

    tag et tagged sont relatifs au marquage des paquets.

  3. #3
    Futur Membre du Club
    Inscrit en
    Octobre 2009
    Messages
    6
    Détails du profil
    Informations forums :
    Inscription : Octobre 2009
    Messages : 6
    Points : 5
    Points
    5
    Par défaut
    Bonjour,

    Merci de ta réponse.

    Cela ne fonctionne cependant toujours pas.
    mon pflogd est bien lancé et log sur l'interface pflog0 et dans le fichier dédié pfftp

    _pflogd 4571 0.0 0.0 484 292 ?? S 3:02PM 0:00.00 pflogd: [running] -s 116 -i pflog0 -f /var/log/pfftp (pflogd)

    une autre instance de pflogd est lancée, celle par défaut ou tout le reste est loggé

    _pflogd 16405 0.0 0.0 596 328 ?? S Wed04PM 0:02.47 pflogd: [running] -s 116 -i pflog0 -f /var/log/pflog (pflogd)

    Ma règle pf.conf :

    pass in log (all) on $ext_if proto tcp from any port 21 label pfftp #flags S/SA

    Ma commande tcpdump :

    tcpdump -ttt -e -r pfftp ruleset pfftp

    Pour tester je tente une connexion en FTP sur le firewall, qui n'a pas de serveur FTP. Je devrais au moins avoir un log d'une tentative de connexion (non?)

    Mon fichier reste désespérément vide.

    Help!

  4. #4
    Expert éminent sénior

    Profil pro
    Inscrit en
    Juin 2002
    Messages
    6 152
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 6 152
    Points : 17 777
    Points
    17 777
    Par défaut
    Si votre machine est destinée à être le serveur, même si c'est "simulé", le port 21 est le port de destination (serveur) et non source (client) :
    Code X : Sélectionner tout - Visualiser dans une fenêtre à part
    pass in log (all) on $ext_if proto tcp from any to $ext_if port ftp label pfftp #flags S/SA

  5. #5
    Futur Membre du Club
    Inscrit en
    Octobre 2009
    Messages
    6
    Détails du profil
    Informations forums :
    Inscription : Octobre 2009
    Messages : 6
    Points : 5
    Points
    5
    Par défaut
    En fait la machine ou est installé le pare-feu fait office de proxy ftp. Ce que je souhaite donc c'est logger toutes les connexions réussites sur les serveurs FTP derrière le pf.

    Sinon même avec la modification, je n'ai toujours rien dans mon fichier de log pfftp.

Discussions similaires

  1. Conf DNS pour serveur mail avec IP dynamique ?
    Par ovh dans le forum Réseau
    Réponses: 9
    Dernier message: 14/06/2004, 22h55
  2. Réponses: 4
    Dernier message: 16/04/2004, 11h18
  3. Réponses: 4
    Dernier message: 19/03/2004, 11h48
  4. sélection des bd en fonction des utilisateurs (pg_hba.conf)
    Par Bouboubou dans le forum PostgreSQL
    Réponses: 9
    Dernier message: 18/03/2004, 18h34
  5. utilisation tcpdump
    Par nko dans le forum Développement
    Réponses: 3
    Dernier message: 30/12/2003, 20h22

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo