LINUX.ORG.RU
ФорумAdmin

[FreeBSD] Подскажите, как с помощью PF отслеживать всю активность, кроме определённой?

 


0

1

Стоит такая задача. Нужно следить за активностью с помощью PF и алярмить, если существует какая-то активность, кроме HTTP или SSH. Чтобы всё это дело логировалось. Как это сделать? Что-то не соображу. Может, уже кто-то делал?


Ответ на: В чем проблема? от zgen

Лишний демон не хотелось бы. И в чём его преимущества перед pfctl -T show? А вот как правило составить для pf, чтобы он алярмил и логировал всё, что не HTTP/SSH?

xl743
() автор топика

Это новое поколение, которому разжевать и в рот положить надо, или я лет 15 назад таким же был? O_o

zgen ★★★★★
()
Ответ на: комментарий от xl743

вы чувствуете разницу между пакетным фильтром и системой мониторинга?
да/нет?


А вот как правило составить для pf

Молча. Научитесь читать и осознавать написанное.
http://www.openbsd.org/faq/pf/

zgen ★★★★★
()
Ответ на: комментарий от zgen

Тогда PF не было!

Не могу разобраться, как логировать адреса исходящих соединений в виртуальную таблицу, чтоб потом её смотреть! Может, кто знает? Делаю:

pass out proto tcp to port 25 flags S/SA keep state (max-src-conn-rate 3/30, overload <spam> flush global)

но в таблице вижу только адрес своего сервака! Как сделать так, чтобы видеть там тот адрес, на 25-й порт которого кто-то ломится? Подскажите пожалуйста!

xl743
() автор топика
Ответ на: комментарий от xl743

Как сделать так, чтобы видеть там тот адрес, на 25-й порт которого кто-то ломится?
pass out proto tcp to port 25

Внимательно. Очень внимательно смотрим на вторую строчку. Если через пол часа непонятно, почему

но в таблице вижу только адрес своего сервака!

Тогда начинаем читать документацию. Которую вы даже не открывали.

zgen ★★★★★
()
Ответ на: комментарий от zgen

Которую вы даже не открывали.

Зря вы так говорите!!! :((((( Как бы я составил это своё правило, если бы не читал! Я б не обращался, если бы не потрудился почитать! Сам такого не люблю! Но тут очень запутанная дока, я скурил ман, но пока что не пойму, как сделать то, что нужно... Наверное, придётся идти второй раз курить, если никто не подскажет :(

xl743
() автор топика
Ответ на: комментарий от xl743

Вы написали правило для исходящих от своего сервера соединений на 25 порт. А надо на входящие. Подумайте об этом.

zgen ★★★★★
()
Ответ на: комментарий от zgen

Да нет, не на входящее! Если бы всё было так просто - я бы вместо out написал in! Мне надо на исходящее соединение, но чтобы логировался адрес SMTP-сервера *на который* ломятся. Вот как это сделать - не пойму...

xl743
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.