iptables e log

Se avete problemi con l'installazione e la configurazione di Slackware postate qui. Non usate questo forum per argomenti generali... per quelli usate Gnu/Linux in genere.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

iptables e log

Messaggio da Bart »

Ciao, ho un piccolo problema con iptables.
<BR>Praticamente vorrei loggare ogni connessione ssh che viene fatta al pc.
<BR>Ho aggiunto quindi al mio firewall le due seguenti righe:
<BR>iptables -A ppp_in -p tcp --dport 22 -j ACCEPT
<BR>iptables -A ppp_in -p tcp --dport 22 -j LOG --log-prefix "Connessione SSH" (*)
<BR>
<BR>ppp_in è una nuova catena così creata
<BR>
<BR>iptables -N ppp_in
<BR>
<BR>e seguita dalla regola
<BR>
<BR>iptables -A INPUT -i ppp0 -j ppp_in
<BR>
<BR>Il firewall funziona. Ma non riesco a loggare le connessioni ssh. Cioè se vado in /var/log/messages non ottento alcun log "connessione ssh" anche se ho altri log che penso sia dovuti alla configurazione del sistema. Cosa può essere? La regola interessata è quella contrassegnata dall´asterisco, le altre le ho aggiunte solo per comprensione. <br>

Avatar utente
useless
Staff
Staff
Messaggi: 3896
Iscritto il: dom 12 ott 2003, 0:00
Località: A place where the streets have no name
Contatta:

iptables e log

Messaggio da useless »

prova a mettere le 2 regole al contrario :-). suppongo - potrei sbagliarmi eh, non ho tempo di aprire il man - che ACCEPT sia un target terminating, che quindi inibisce il processo di regole successive. prima logga e poi accetta.<br>

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

iptables e log

Messaggio da Bart »

Ciao, le ho invertite ma non logga ugualmente.
<BR>La cosa strana è che la riga di codice che permette l´accesso a ssh è corretta e a me sembra corretta pure quella che permette il log ma mentre la prima fa la seconda non logga niente. Sotto /var/log/messages mi ritrovo dei log ma non quelli relativi alla seguende istruzione. <br>

Avatar utente
useless
Staff
Staff
Messaggi: 3896
Iscritto il: dom 12 ott 2003, 0:00
Località: A place where the streets have no name
Contatta:

iptables e log

Messaggio da useless »

ma le connessioni sulla 22 le ridireazioni a quella catena?<br>

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

iptables e log

Messaggio da Bart »

no, ma in teoria non passano da lì? Ho provato anche con INPUT semplicemente ma il risultato è lo stesso.<br>

Avatar utente
useless
Staff
Staff
Messaggi: 3896
Iscritto il: dom 12 ott 2003, 0:00
Località: A place where the streets have no name
Contatta:

iptables e log

Messaggio da useless »

eh no, di default passano da INPUT!
<BR>puoi ridirezionarle con iptables -I INPUT 1 -j ppp_in<br>

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

iptables e log

Messaggio da Bart »

Ciao,
<BR>visto che quella catena (ppp_in) a me non serve un granchè ho deciso di eliminarla e ho riscritto le regole che riguardano il traffico in entrata:
<BR>
<BR>$IPT -t filter -A INPUT -i lo -j ACCEPT
<BR>$IPT -t filter -A INPUT -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
<BR>$IPT -t filter -A INPUT -p tcp --dport 22 -j LOG --log-prefix "Connessione SSH"
<BR>$IPT -t filter -A INPUT -p tcp --dport 22 -j ACCEPT
<BR>$IPT -t filter -A INPUT -j DROP
<BR>
<BR>Non so perchè ma continua a non loggarmi.
<BR>Qualche idea sul perchè? <br>

Avatar utente
useless
Staff
Staff
Messaggi: 3896
Iscritto il: dom 12 ott 2003, 0:00
Località: A place where the streets have no name
Contatta:

iptables e log

Messaggio da useless »

$IPT -t filter -A INPUT -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
<BR>perché questa linea accetta la connessione prima della linea che dovrebbe loggare (e di fatto accetta TUTTE le connessioni in ingresso). togli NEW!<br>

rulezz4
Linux 1.x
Linux 1.x
Messaggi: 129
Iscritto il: mer 17 mar 2004, 0:00
Contatta:

iptables e log

Messaggio da rulezz4 »

Io so che i log dell´iptables vengono storati in /var/log/syslog io ho fatto un semplice scriptino che fa tutto lui e mi logga perfettamente le connessioni che effettuo e che vengono effettuate al mio ip in /var/log/syslog...prova a vedere quel file ciao :)))
<BR>
<BR>p.s.: Prova in questo modo se nemmeno logga
<BR>iptables -A INPUT -p tcp -i "INTERFACCIA" --dport "PORTA" -j REJECT --reject-with icmp-host-unreachable
<BR>iptables -A INPUT -p tcp -i "INTERFACCIA" --dport "PORTA" -j LOG --log-prefix "PREFISSO"
<BR>oppure
<BR>iptables -A INPUT -p udp -i "INTERFACCIA" --dport "PORTA" -j LOG --log-prefix "PREFISSO"
<BR>se vuoi loggare anche le connessioni UDP :)<BR><BR>[ Questo Messaggio è stato Modificato da: rulezz4 il 06-12-2004 00:49 ]<br>

Bart
Staff
Staff
Messaggi: 4249
Iscritto il: lun 9 ago 2004, 0:00
Località: Rimini

iptables e log

Messaggio da Bart »

Grazie a tutti, ho fatto le modifiche consigliate. Appena posso faccio una prova da remoto e vi faccio sapere.
<BR>Ciao ;-) <br>

Rispondi