Toon posts:

Log file groeit exponentieel!

Pagina: 1
Acties:

Verwijderd

Topicstarter
Heeren tweakers het volgende is het geval. We hebben een IPCop machientje aan een kabel abbo van Zeelandnet hangen. Werkt perfect, internetverbinding gedeelt, VPN verbindingen opgezet gaat allemaal vlekkeloos. Tot we na een paar dagen zien dat we een logfile messages in /var/log hebben van 300MB!

Dus wij het log leeg gemaakt en kijken wat er gebeurd. Binnen een half uur weer een mb'tje of wat! :X

Ik zoeken op de Ipcop site en effe de IGMP of PIM packet filter die van de ISP komen in de rc.firewall.up gezet. Dit lijkt wel wat te helpen maar nog steeds hebben krijgen we tussen de 10 en 15 logs per seconde.

Ik zal een stukje log posten:

Het start bijna altijd met dit:
Dec 31 12:42:33 ipcop kernel: Packet log: input - eth1

gevolgt door:
PROTO=17 62.238.136.61:68 255.255.255.255:67 L=328 S=0x00 I=29537 F=0x0000 T=128(#10)
PROTO=17 62.238.82.161:520 224.0.0.9:520 L=132 S=0x00 I=21541 F=0x0000 T=1 (#10)
PROTO=17 0.0.0.0:68 255.255.255.255:67 L=334 S=0x00 I=1 F=0x0000 T=128 (#10)
PROTO=17 62.238.141.155:2301 255.255.255.255:2301 L=40 S=0x00 I=15134 F=0x0000 T=128 (#10)
PROTO=17 62.238.74.153:520 62.238.255.255:520 L=52 S=0x00 I=58445 F=0x0000 T=1 (#10)
PROTO=17 62.238.75.42:1030 239.255.255.250:1900 L=161 S=0x00 I=13 F=0x0000 T=4 (#10)
PROTO=17 62.238.69.110:1128 239.255.255.250:1900 L=161 S=0x00 I=3096 F=0x0000 T=1 (#10)
PROTO=17 62.238.90.245:1026 255.255.255.255:192 L=144 S=0x00 I=34747 F=0x0000 T=128 (#10)
PROTO=17 62.238.69.4:192 224.0.0.1:1026 L=144 S=0x00 I=36972 F=0x0000 T=1 (#10)
PROTO=17 62.238.87.225:192 224.0.0.1:1026 L=144 S=0x00 I=9949 F=0x0000 T=1 (#10)

Een enkele keer komt er PROTO=89 of PROTO=1 voor

Is er iemand daar die mij kan helpen dit te ontcijferen?? Zo ja dan _/-\o_

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

waarschijnlijk log je al het inkomende verkeer?

Verwijderd

Topicstarter
Dat zou kunnen, enig idee hoe ik dat controleer. We hebben dezelfde IPCop installatie achter een mxstream abbo staan en die heeft hier totaal geen last van.

  • eNaSnI
  • Registratie: November 2001
  • Niet online
Let's kick some people to the UTFS ;)

http://ipcop.org/cgi-bin/twiki/view/IPCop/IPCopFAQ

Wie zoekt, zal vinden http://www.google.com


Verwijderd

Topicstarter
hennè schreef op 31 December 2002 @ 12:05:

Ik zoeken op de Ipcop site en effe de IGMP of PIM packet filter die van de ISP komen in de rc.firewall.up gezet.
Dit komt uiteraard uit jou URL, heb er dus wel even doorheen gespit mocht ik nou echt iets zinnigs hierover over het hoofd gezien hebben dan hoor ik dat graag _/-\o_

Verwijderd

En dan deze: http://ipcop.org/cgi-bin/...revent_some_firewall_logg ;)

[ Voor 7% gewijzigd door Verwijderd op 31-12-2002 12:16 ]


Verwijderd

Topicstarter
Can I prevent some firewall logging from being generated?
Yes, but currently it requires you to manually edit your firewall rules table.

If you are adept at Linux firewall rules, the rules for IPCop are located in /etc/rc.d/rc.firewall.up.

Of course, manually editing your firewall rules can break them. If this happens, you get to keep both pieces.
Hmm, zit er niet echt op te wachten dat mijn firewall in twee stukjes breekt (ook al mag ik ze beide houden ;) )
Pagina: 1