Pagina 1 di 1
iptables e log
Inviato: mer 1 dic 2004, 20:51
da Bart
Ciao, ho un piccolo problema con iptables.
<BR>Praticamente vorrei loggare ogni connessione ssh che viene fatta al pc.
<BR>Ho aggiunto quindi al mio firewall le due seguenti righe:
<BR>iptables -A ppp_in -p tcp --dport 22 -j ACCEPT
<BR>iptables -A ppp_in -p tcp --dport 22 -j LOG --log-prefix "Connessione SSH" (*)
<BR>
<BR>ppp_in è una nuova catena così creata
<BR>
<BR>iptables -N ppp_in
<BR>
<BR>e seguita dalla regola
<BR>
<BR>iptables -A INPUT -i ppp0 -j ppp_in
<BR>
<BR>Il firewall funziona. Ma non riesco a loggare le connessioni ssh. Cioè se vado in /var/log/messages non ottento alcun log "connessione ssh" anche se ho altri log che penso sia dovuti alla configurazione del sistema. Cosa può essere? La regola interessata è quella contrassegnata dall´asterisco, le altre le ho aggiunte solo per comprensione. <br>
iptables e log
Inviato: mer 1 dic 2004, 21:45
da useless
prova a mettere le 2 regole al contrario

. suppongo - potrei sbagliarmi eh, non ho tempo di aprire il man - che ACCEPT sia un target terminating, che quindi inibisce il processo di regole successive. prima logga e poi accetta.<br>
iptables e log
Inviato: ven 3 dic 2004, 0:05
da Bart
Ciao, le ho invertite ma non logga ugualmente.
<BR>La cosa strana è che la riga di codice che permette l´accesso a ssh è corretta e a me sembra corretta pure quella che permette il log ma mentre la prima fa la seconda non logga niente. Sotto /var/log/messages mi ritrovo dei log ma non quelli relativi alla seguende istruzione. <br>
iptables e log
Inviato: ven 3 dic 2004, 0:30
da useless
ma le connessioni sulla 22 le ridireazioni a quella catena?<br>
iptables e log
Inviato: ven 3 dic 2004, 10:54
da Bart
no, ma in teoria non passano da lì? Ho provato anche con INPUT semplicemente ma il risultato è lo stesso.<br>
iptables e log
Inviato: ven 3 dic 2004, 11:47
da useless
eh no, di default passano da INPUT!
<BR>puoi ridirezionarle con iptables -I INPUT 1 -j ppp_in<br>
iptables e log
Inviato: sab 4 dic 2004, 21:56
da Bart
Ciao,
<BR>visto che quella catena (ppp_in) a me non serve un granchè ho deciso di eliminarla e ho riscritto le regole che riguardano il traffico in entrata:
<BR>
<BR>$IPT -t filter -A INPUT -i lo -j ACCEPT
<BR>$IPT -t filter -A INPUT -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
<BR>$IPT -t filter -A INPUT -p tcp --dport 22 -j LOG --log-prefix "Connessione SSH"
<BR>$IPT -t filter -A INPUT -p tcp --dport 22 -j ACCEPT
<BR>$IPT -t filter -A INPUT -j DROP
<BR>
<BR>Non so perchè ma continua a non loggarmi.
<BR>Qualche idea sul perchè? <br>
iptables e log
Inviato: dom 5 dic 2004, 13:06
da useless
$IPT -t filter -A INPUT -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
<BR>perché questa linea accetta la connessione prima della linea che dovrebbe loggare (e di fatto accetta TUTTE le connessioni in ingresso). togli NEW!<br>
iptables e log
Inviato: lun 6 dic 2004, 0:45
da rulezz4
Io so che i log dell´iptables vengono storati in /var/log/syslog io ho fatto un semplice scriptino che fa tutto lui e mi logga perfettamente le connessioni che effettuo e che vengono effettuate al mio ip in /var/log/syslog...prova a vedere quel file ciao

))
<BR>
<BR>p.s.: Prova in questo modo se nemmeno logga
<BR>iptables -A INPUT -p tcp -i "INTERFACCIA" --dport "PORTA" -j REJECT --reject-with icmp-host-unreachable
<BR>iptables -A INPUT -p tcp -i "INTERFACCIA" --dport "PORTA" -j LOG --log-prefix "PREFISSO"
<BR>oppure
<BR>iptables -A INPUT -p udp -i "INTERFACCIA" --dport "PORTA" -j LOG --log-prefix "PREFISSO"
<BR>se vuoi loggare anche le connessioni UDP

<BR><BR>[ Questo Messaggio è stato Modificato da: rulezz4 il 06-12-2004 00:49 ]<br>
iptables e log
Inviato: lun 6 dic 2004, 12:38
da Bart
Grazie a tutti, ho fatto le modifiche consigliate. Appena posso faccio una prova da remoto e vi faccio sapere.
<BR>Ciao

<br>