scheint so als würde jeder zugriff gelogt werden, is ja toll, nur sprengt das meine logfiles und vor allen dingen hat das in messages nix verloren, wie kann ich das abschaffen?Dec 28 16:44:14 p15105672 kernel: IN=eth0 OUT= MAC=00:20:ed:37:8d:31:00:20:ed:50:6a:ca:08:00 SRC=217.160.133.251 DST=217.160.133.78 LEN=223 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=UDP SPT=53 DPT=64715 LEN=203
Dec 28 16:44:14 p15105672 kernel: IN= OUT=eth0 SRC=217.160.133.78 DST=152.66.73.58 LEN=134 TOS=0x00 PREC=0x00 TTL=64 ID=32 DF PROTO=TCP SPT=52289 DPT=36547 WINDOW=57920 RES=0x00 ACK PSH URGP=0
Dec 28 16:44:14 p15105672 kernel: IN=eth0 OUT= MAC=00:20:ed:37:8d:31:00:00:5a:9d:12:52:08:00 SRC=152.66.73.58 DST=217.160.133.78 LEN=89 TOS=0x00 PREC=0x00 TTL=42 ID=36536 DF PROTO=TCP SPT=36547 DPT=52289 WINDOW=8576 RES=0x00 ACK PSH URGP=0
Dec 28 16:44:14 p15105672 kernel: IN= OUT=eth0 SRC=217.160.133.78 DST=152.66.73.58 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=32 DF PROTO=TCP SPT=52289 DPT=36547 WINDOW=57920 RES=0x00 ACK URGP=0
Dec 28 16:44:14 p15105672 kernel: IN=eth0 OUT= MAC=00:20:ed:37:8d:31:00:00:5a:9d:12:52:08:00 SRC=152.66.73.58 DST=217.160.133.78 LEN=182 TOS=0x00 PREC=0x00 TTL=42 ID=36537 DF PROTO=TCP SPT=36547 DPT=52289 WINDOW=8576 RES=0x00 ACK PSH URGP=0
Dec 28 16:44:14 p15105672 kernel: IN= OUT=eth0 SRC=217.160.133.78 DST=152.66.73.58 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=17469 DF PROTO=TCP SPT=52289 DPT=36547 WINDOW=57920 RES=0x00 ACK URGP=0
/var/log/messages überflutet
/var/log/messages überflutet
Hab mir grad bissel meine logfiles angesehen, dabei is mir aufgefallen das die kernel logs und die messages mit solchen meldungen überflutet sind:
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: /var/log/messages überflutet
Schalt deine "Firewall" halt aus .... oder lass sie wenigstens nicht jeden Sch... loggen ;)
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: /var/log/messages überflutet
Macht iptables die einträge oder?
Wo kann ich das loglevel runtersetzen?
Und wenn ich es runtersetz sind dann die trafficlogs für IAM nicht mehr vollständig?
Wo kann ich das loglevel runtersetzen?
Und wenn ich es runtersetz sind dann die trafficlogs für IAM nicht mehr vollständig?
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: /var/log/messages überflutet
Ja.Macht iptables die einträge oder?
Durch geeignete Konfiguration.Wo kann ich das loglevel runtersetzen?
Keine Ahnung. IAM kenne ich nicht.Und wenn ich es runtersetz sind dann die trafficlogs für IAM nicht mehr vollständig?
Btw.: -> Datentransfer und Backup, das ganze hat nichts mit Security zu tun.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: /var/log/messages überflutet
Verschieben ist ok, wusste ned wo es richtig reinpasst.
Ansonsten sorry Cpt. aber richtig geholfen is mir dadurch ned.
Das Problem ist das der sämtliche losfiles mit den meldungen füllt, ich hätte es halt gern das er solche meldungen in ein file z.b. iptables.log schreibt
Ansonsten sorry Cpt. aber richtig geholfen is mir dadurch ned.
Genau das is der springende Punkt, ich hab ned nach dem wie sondern nach dem wo gefragt ;)Zitat:
Wo kann ich das loglevel runtersetzen?
Durch geeignete Konfiguration.
Das Problem ist das der sämtliche losfiles mit den meldungen füllt, ich hätte es halt gern das er solche meldungen in ein file z.b. iptables.log schreibt
Re: /var/log/messages überflutet
Hi,
bzw.
sind da sicher hilfreich
Ich hab das ganze mit syslog-ng gelöst
weil ich die config mit dem normalen syslog nich so hinbekommen
hab.
Giffi
Code: Select all
man syslogd
Code: Select all
/etc/syslog.conf
Ich hab das ganze mit syslog-ng gelöst
weil ich die config mit dem normalen syslog nich so hinbekommen
hab.
Giffi
Re: /var/log/messages überflutet
Danke griffi, nur hab ich leider nix gefunden wie ich die iptables meldungen an ein logfile binden kann :(
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: /var/log/messages überflutet
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: /var/log/messages überflutet
Danke Cpt. habs mir angeschaut, aber auch das hilft mir leider nix. Weil ich ja das log-level ned runtersetzen kann aufgrund der traffic berechnung. Ich möchte "lediglich" das geloggt an ein File binde. Weißt du dafür ne spezifische Lösung?
Re: /var/log/messages überflutet
Es steht in dem IAM-Howto in der FAQ, wo man wie das Logging ausschaltet ;)
Re: /var/log/messages überflutet
@ olfi: Klingt super und trotzdem funzt das Traffic Counting weiterhin?
Kannst mir vlt nen Link zu dem IAM Howto FAQ geben? :) Weiß jetzt grad ned welches du meinst. Ich kenn nur das howto von debianhowto.de :)
Kannst mir vlt nen Link zu dem IAM Howto FAQ geben? :) Weiß jetzt grad ned welches du meinst. Ich kenn nur das howto von debianhowto.de :)
Re: /var/log/messages überflutet
oben auf faq oder howto klicken, und ja iam funktioniert weiterhin.
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: /var/log/messages überflutet
Ja. Genau die, die ich gepostet hatte. Durch log-level kannst du in Verbindung mit syslog alles, was iptables angeht in ein eigenes File loggen lassen.Weißt du dafür ne spezifische Lösung?
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: /var/log/messages überflutet
Die Howtos sind fast identisch, habe ja beide ich geschrieben *g*
Allerdings ist in beiden das Logging ausgeschaltet, evtl. hast du das einfach nur übersehen?
Allerdings ist in beiden das Logging ausgeschaltet, evtl. hast du das einfach nur übersehen?
Re: /var/log/messages überflutet
Das muss ich daheim gleich mal schaun :)
Eine Frage hab ich allerdings noch weil wir grad dabei san :)
Kann es sein das mir der IAM report traffic doppelt anzeigt von eigenen chains? Ich mein damit das er mir sagen wir mal port 55555 einmal in der chain dafür richtig logt aber auch nochmal anzeigt unter "alles andere - keine chain"?
Eine Frage hab ich allerdings noch weil wir grad dabei san :)
Kann es sein das mir der IAM report traffic doppelt anzeigt von eigenen chains? Ich mein damit das er mir sagen wir mal port 55555 einmal in der chain dafür richtig logt aber auch nochmal anzeigt unter "alles andere - keine chain"?
Re: /var/log/messages überflutet
Danke @ all: Das wars natürlich :) Ich kann mich sogar an den abschnitt erinnern, fragt mich ned warum ich ihn ned übernommen hab. Vlt wollte ich erstmal testen obs läuft. Auf jeden Fall thx.
Hab die Dateien nochmal geschaut er hats zuvor in /var/log/messages /var/log/kern.log /var/log/syslog
geschrieben -> Waren groß wie hölle :)
Hab die Dateien nochmal geschaut er hats zuvor in /var/log/messages /var/log/kern.log /var/log/syslog
geschrieben -> Waren groß wie hölle :)