logcheck-Meldungen auf selbem Server?

Rund um die Sicherheit des Systems und die Applikationen
jeltsch
Posts: 15
Joined: 2004-12-13 17:03
Location: Cottbus
 

logcheck-Meldungen auf selbem Server?

Post by jeltsch »

Hallo,

ich will logcheck verwenden, um mich über Auffälligkeiten auf meinem virtuellen Server informieren zu lassen. Wohin sollte ich die von logcheck generierten Mails schicken lassen?

Ich dachte zunächst an einen Account auf eben dem virtuellen Server, auf dem logcheck läuft. Aber ist nicht die Gefahr zu hoch, dass ein Einbrecher mir einfach die von logcheck generierte Warnmail löscht? Was ist vom Verschicken an einen Account auf einem anderen Mailserver zu halten?

Vielen Dank und viele Grüße!
Wolfgang
User avatar
Joe User
Project Manager
Project Manager
Posts: 11183
Joined: 2003-02-27 01:00
Location: Hamburg
 

Re: logcheck-Meldungen auf selbem Server?

Post by Joe User »

Wenn Du dem Admin des anderen Servers mehr verstraust als Dir selbst, spricht nicht allzu viel dagegen ;)
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
h0nig
Posts: 51
Joined: 2004-07-14 17:03
Location: /dev/null
 

Re: logcheck-Meldungen auf selbem Server?

Post by h0nig »

Um kurz zu fassen, hol dir ne web.de Addy , weil ich denke in ein RZ wird keiner einbrechen und dann alle Server nach deiner Email durchsuchen ..
.

EDIT: für die die nichts über web.de wissen , web.de hat nen eigenes Rechenzentrum :)
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
 

Re: logcheck-Meldungen auf selbem Server?

Post by dodolin »

Um kurz zu fassen, hol dir ne web.de Addy , weil ich denke in ein RZ wird keiner einbrechen und dann alle Server nach deiner Email durchsuchen ..
Na, wenn das bei denen so sicher ist wie bei GMX, dann bin ich ja beruhigt.

SCNR

PS: Ich vertrau da nur noch auf mich selbst...
Aber um nochmal aufs Thema zurückzukommen: Meine Logcheck Meldungen landen auch auf der selben Kiste. Ehrlich gesagt, verspreche ich mir von logcheck im Falle eines Einbruchs nicht viel. Es war aber schon mehrfach ganz hilfreich, um andere Probleme auf dem Server zeitnah zu bemerken.
jeltsch
Posts: 15
Joined: 2004-12-13 17:03
Location: Cottbus
 

Debian sagt: "lokal"

Post by jeltsch »

Hallo wieder mal,

ich habe jetzt logcheck unter Debian GNU/Linux installiert und – siehe da – im Rahmen der Konfiguration wurde mein Problem angesprochen:
Warning: Although it is possible to give a remote email address, I recommend against it. When something goes wrong on the system, the SMTP daemon might also be unable to send mails.
jeltsch
Posts: 15
Joined: 2004-12-13 17:03
Location: Cottbus
 

Re: logcheck-Meldungen auf selbem Server?

Post by jeltsch »

dodolin wrote:Ehrlich gesagt, verspreche ich mir von logcheck im Falle eines Einbruchs nicht viel. Es war aber schon mehrfach ganz hilfreich, um andere Probleme auf dem Server zeitnah zu bemerken.
An welche "anderen Probleme" denkst du da?
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
 

Re: logcheck-Meldungen auf selbem Server?

Post by dodolin »

An welche "anderen Probleme" denkst du da?
Eigene Dummheit, z.B. ;)

Wenn nach Updates oder Ã?nderungen an der Konfiguration z.B. ein Dämon nicht mehr oder nicht mehr korrekt funktioniert.
jeltsch
Posts: 15
Joined: 2004-12-13 17:03
Location: Cottbus
 

Tools zur Einbruchserkennung

Post by jeltsch »

dodolin wrote:Ehrlich gesagt, verspreche ich mir von logcheck im Falle eines Einbruchs nicht viel.
Welche Tools zur Einbruchserkennung würdest du empfehlen?
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
 

Re: logcheck-Meldungen auf selbem Server?

Post by dodolin »

Welche Tools zur Einbruchserkennung würdest du empfehlen?
Ich selbst nutz gar keines. ;)

Ich halte den Ansatz mit Prüfsummen für Binaries relativ erfolgversprechend, also sowas in der Art wie Tripwire. Auf einem "gewöhnlichen" Rootserver, wie er meist angeboten wird, hat man damit aber noch das Problem, wo man die Prüfsummen sicher aufbewahren kann...

Den Ansatz von Snort halte ich für eher nicht so geeignet, denn das funktioniert ja ähnlich wie ein Virenscanner, d.h. erkennt nur bekannte Angriffsmuster. Gegen bereits bekannte Angriffe sollte ein Server aber sowieso schon gefeit sein, IMHO.