dieses Thema wurde hier schon oft diskutiert aber noch keine Lösung gefunden. Daher stelle ich hier mal einen Vorschlag zur Diskussion:
Ã?ber einen täglichen Cronjob protokolliere ich sämtliche Paketheader mit tcpdump mit (täglich eine neue Datei). Die Dateigröße lässt Rückschlüsse auf den gesamten Tages-Traffic zu.
Code: Select all
killall tcpdump
day=`date +"%d"`
mv -f /var/log/tcpdump/today /var/log/tcpdump/$day
tcpdump -npli any -s 64 -w /var/log/tcpdump/todayDamit sollte man doch hoffentlich die meisten Angriffe rechtzeitig erkennen, um den Schaden gering halten zu können.
Die gesicherten Dumps dienen weiterhin der Beweissicherung, um auch eine juristische Verfolgung des Angreifers zu ermöglichen.
Der Platzbedarf ist etwa 5% des Traffic (3,5 GB bei 75 GB Traffic), lässt sich aber durch Komprimierung noch weiter verkleinern auf 1,5% des Traffic (ca. 1 GB / 75 GB Traffic).
Sollte jemand Zugangsdaten eines Users erlangt haben und den Server für SPAM oder als FTP-Hub missbrauchen würde auch das auf die gleiche Weise unterbunden werden.
