[iptables] DROP-meldingen op scherm

Pagina: 1
Acties:
  • 25 views sinds 30-01-2008

  • klokop
  • Registratie: Juli 2001
  • Laatst online: 29-01 12:34

klokop

swiekie swoeng

Topicstarter
Mijn iptables script verteld mij op nogal ingrijpende wijze over portcans... elke keer als er eentje gedetecteerd wordt krijg ik daarover een een melding op m'n scherm, in de trend van
code:
1
2
3
Feb 23 09:40:52 -knip- kernel: PORTSCAN DROP IN=eth0 OUT= MAC=-knip- 
SRC=66.98.86.179 DST=-mijnIP- LEN=40 TOS=0x18 PREC=0x20 TTL=42 ID=1267 
PROTO=TCP SPT=4662 DPT=2419 WINDOW=0 RES=0x00 ACK RST FIN URGP=0

Hoe voorkom ik dat? Ik zou deze melding graag alleen in een log terugzien.
Stukkie IPtables code:
code:
1
2
3
iptables -N MY_DROP
iptables -A MY_DROP -m limit --limit 7200/h -j LOG --log-prefix "PORTSCAN DROP "
iptables -A MY_DROP -j DROP

Ik kan 'LOG' wel weghalen uiteraard, maar ik vrees dat er dan helemaal niet meer gelogd wordt.

[ Voor 6% gewijzigd door klokop op 23-02-2004 10:07 . Reden: ff de layout hersteld.... ]

"Passing silhouettes of strange illuminated mannequins"


  • igmar
  • Registratie: April 2000
  • Laatst online: 31-01 23:50

igmar

ISO20022

klokop schreef op 23 februari 2004 @ 10:06:
Mijn iptables script verteld mij op nogal ingrijpende wijze over portcans... elke keer als er eentje gedetecteerd wordt krijg ik daarover een een melding op m'n scherm, in de trend van
wordt.
Zorg dat klogd gestart wordt met -c 2 als argument. In RedHat

code:
1
2
3
/etc/sysconfig/syslog

KLOGD_OPTIONS="-c 2"

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

of doe het tijdelijk met dmesg -n1

All my posts are provided as-is. They come with NO WARRANTY at all.


  • klokop
  • Registratie: Juli 2001
  • Laatst online: 29-01 12:34

klokop

swiekie swoeng

Topicstarter
en in debian?

"Passing silhouettes of strange illuminated mannequins"


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
In debian ga je in /etc op zoek naar iets dat lijkt op /etc/sysconfig/syslog , er wordt hier wel enig eigen initiatief verwacht, de distributies verschillen niet /zo/ veel dat je met deze tip niks kunt als je even rondkijkt in /etc . Tijd om zelf in actie te komen nu, het is hier geen helpdesk. succes!

Dit topic is gesloten.