LINUX.ORG.RU
ФорумAdmin

[vsftpd] Гадит в /var/log/messages

 


0

1

HI

Настроил vsftpd как standalone ipv4 слушающий TCP. Вход по системными пользователями, анонимный запрещен, все пользователи чрутятся в домашние папки кроме собственно root-а.
Логинюсь юзерами - ок. Пытаюсь залогиниться анонимом или несуществующим юзером. Ожидаю отфутболивание и получаю его - ок.
Смотрю в /var/log/messages, вижу кучу

Dec 28 17:47:45 sop-korniychuk kernel: [ 112.263033] Failed to create cgroup 2: -1

Dec 28 17:47:51 sop-korniychuk kernel: [ 118.333365] Failed to create cgroup 2: -1

Dec 28 17:47:57 sop-korniychuk kernel: [ 124.380462] Failed to create cgroup 2: -1

Dec 28 17:48:03 sop-korniychuk kernel: [ 130.427848] Failed to create cgroup 2: -1

Dec 28 17:48:09 sop-korniychuk kernel: [ 136.474795] Failed to create cgroup 2: -1

Dec 28 17:48:15 sop-korniychuk kernel: [ 142.521817] Failed to create cgroup 2: -1

Dec 28 17:48:21 sop-korniychuk kernel: [ 148.567964] Failed to create cgroup 2: -1

Dec 28 17:48:27 sop-korniychuk kernel: [ 154.619999] Failed to create cgroup 2: -1

Dec 28 17:49:59 sop-korniychuk kernel: [ 246.674818] Failed to create cgroup 2: -1

По одному на каждую плохую попытку.
Вопросы:
1. Какого черта? Визуализацией и прочей фигней не страдал. lxc не использую. Софтин, которые могут лазить туда тоже вроде бы не ставил.
2. Как его заставить логировать плохие попытки - хочется видеть IP откуда атакуют? Просьба ткнуть носом в конфиг или доку.

Система - SlackWare 13.37 32бит, smp-ядро, установлено всё из коробки кроме X.

★★★★

[пальцем в небо] а в /var/log/auth ничего не появляется?

metawishmaster ★★★★★
()
Ответ на: комментарий от metawishmaster

Пальцем промахнулись - /var/log/auth не существует
в /var/log/vsftpd.log пишется только лог передачи/приема файлов

FeyFre ★★★★
() автор топика
Ответ на: комментарий от metawishmaster

блин! как знал, что прийдется рассказывать о существовании клавиши <TAB> %)

А можно не умничать?

FeyFre ★★★★
() автор топика
Ответ на: комментарий от metawishmaster

Поставил xferlog_std_format=NO, оставил log_ftp_protocol=YES. А теперь вопросы:
1. Куда лог то пишется? Ткните пальцем.
Сообщения о cgroup-ах никуда не делись.

FeyFre ★★★★
() автор топика
Ответ на: комментарий от post-factum

namespaces в ядре отключены, что ли…

Включены

FeyFre ★★★★
() автор топика
Ответ на: комментарий от metawishmaster

Маны пишут: не указан == /var/log/vsftpd.log
Беглый обзор исходников показывает что узнать атакующего не получится(не логирует вообще). Или я что-то пропустил?

FeyFre ★★★★
() автор топика
Ответ на: комментарий от FeyFre

да по-идее должна в лог плевать - на это многие расчитывают, например fail2ban, вот даже в конфиге написано:

/etc/fail2ban/jail.conf
...
172 [vsftpd]
173 
174 enabled  = false
175 port     = ftp,ftp-data,ftps,ftps-data
176 filter   = vsftpd
177 logpath  = /var/log/vsftpd.log
178 # or overwrite it in jails.local to be
179 # logpath = /var/log/auth.log
180 # if you want to rely on PAM failed login attempts
181 # vsftpd's failregex should match both of those formats
182 maxretry = 6
...

metawishmaster ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.