Мониторинг iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Мониторинг iptables

Сообщение mandreika »

Нужно мониторить изменения в iptables в любой из таблиц

Нужен абсолютно дешевый способ проверки.
Всевозможные iptables-save жутко затратные - по задаче нужно каждую секунду проверять.

Возможно меняется дата изменения кого то файла в /proc и т.д.
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: Мониторинг iptables

Сообщение skeletor »

Перед запуском скрипта нужно выполнить такую команду:

Код: Выделить всё

iptables -L > ipt.old

Сам скрипт проверки (это то, что на скорую руку составил, прстота, быстродействие).

Код: Выделить всё

#!/bin/sh
while :; do
iptables -L > ipt.new
echo `date` >> file.log
diff ipt.new ipt.old >> file.log
echo . >> file.log
echo . >> file.log
mv ipt.new ipt.old
sleep 1
done

запускать нужно так:
script &
В файле будут отображаться изменения.
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Мониторинг iptables

Сообщение Alex2ndr »

mandreika писал(а):
11.12.2009 08:43
Нужно мониторить изменения в iptables в любой из таблиц

Нужен абсолютно дешевый способ проверки.
Всевозможные iptables-save жутко затратные - по задаче нужно каждую секунду проверять.

Возможно меняется дата изменения кого то файла в /proc и т.д.

А саму задачу можете описать? т е зачем это нужно и тд. Может есть другие способы сделать это? Не следует привлекать новые сущности без самой крайней на то необходимости.

skeletor писал(а):
11.12.2009 10:42
Перед запуском скрипта нужно выполнить такую команду:

Код: Выделить всё

iptables -L > ipt.old

Сам скрипт проверки (это то, что на скорую руку составил, прстота, быстродействие).

Код: Выделить всё

#!/bin/sh
while :; do
iptables -L > ipt.new
echo `date` >> file.log
diff ipt.new ipt.old >> file.log
echo . >> file.log
echo . >> file.log
mv ipt.new ipt.old
sleep 1
done

запускать нужно так:
script &
В файле будут отображаться изменения.

Надеюсь вы понимаете что таким образом проверяете только таблицу filter. В то время как есть еще nat и mangle. И я сомневаюсь что проверка таким спопобом будет быстрее iptables-save
Спасибо сказали:
Аватара пользователя
Voral
Сообщения: 1205
ОС: Debian Wheezy (amd64)

Re: Мониторинг iptables

Сообщение Voral »

а если таким образом. Подменить iptables своим скриптом, с таким же именем. Который будет и запускать iptables с переданнымим параметрами и заодно записывать в лог.

Таким образо проверки "раз в секунду" не потребуется - только по факту
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: Мониторинг iptables

Сообщение skeletor »

Понимаю. Дык, поставь ключ -t и укажи нужные таблицы. :) Я же написал, что это на скорую руку! А на скорую руку никогда не бывает идеальным. Его нужно допиливать и т.д. Насчёт быстрее, чем iptables-save не уверен, нужно проверять.
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Мониторинг iptables

Сообщение mandreika »

iptables -L выгружает все правила - если правил скажем несколько тысяч все проверки добьют систему.

Не надо знать что и где поменялось - нужен факт изменения

Задача: контроль действий администраторов.

Можно делать iptables-save|md5sum но какая будет нагрузка?
Спасибо сказали:
Аватара пользователя
Voral
Сообщения: 1205
ОС: Debian Wheezy (amd64)

Re: Мониторинг iptables

Сообщение Voral »

mandreika писал(а):
12.12.2009 14:21
iptables -L выгружает все правила - если правил скажем несколько тысяч все проверки добьют систему.
Не надо знать что и где поменялось - нужен факт изменения

так чем не нравится то мой вариант с подменой iptables?

Делаете скрипт "iptables" который будет писать сообщение в лог (да хоть мыло отправлять), а после передавать параметры на настоящий iptables
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Мониторинг iptables

Сообщение Alex2ndr »

mandreika писал(а):
12.12.2009 14:21
Задача: контроль действий администраторов.

Может быть в таком деле логи sudo помогут лучше?
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Мониторинг iptables

Сообщение mandreika »

Ограничивать админов мысль хорошая - но не всегда работает, а так конечно самое правильное решение через sudo.
Спасибо сказали:
alexandrnew
Сообщения: 7

Re: Мониторинг iptables

Сообщение alexandrnew »

хочу сделать АП теме, столкнулся с такой же проблемой, судо -невозможно юазть, там как удаленное место для его установки отсутствует (опенврт), надо контролировать для начала файрволл - удаленных клиентов - более 40, т.е надо их перебирать, и смотреть состояние работающих правил - подскажите как?
доступ на них - по сертификату.

Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Мониторинг iptables

Сообщение sash-kan »

alexandrnew
непонятна суть. кто-то кроме вас имеет доступ к системе и вы хотите следить за его действиями?
не проще ли будет обойтись административными средствами? (надавать по рукам, чтоб не лазили куда не следует).
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
alexandrnew
Сообщения: 7

Re: Мониторинг iptables

Сообщение alexandrnew »

sash-kan писал(а):
15.10.2010 00:01
alexandrnew
непонятна суть. кто-то кроме вас имеет доступ к системе и вы хотите следить за его действиями?

Именно, это региональные админы

sash-kan писал(а):
15.10.2010 00:01
alexandrnew
не проще ли будет обойтись административными средствами? (надавать по рукам, чтоб не лазили куда не следует).


нет, так как доступ им нужен для других работ, а разграничить доступ нельзя - мало места на встраиваемой системе (опенврт)
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Мониторинг iptables

Сообщение sash-kan »

alexandrnew писал(а):
15.10.2010 00:41
мало места на встраиваемой системе (опенврт)
openwrt-то тут при чём? пакет sudo «весит» около ста килобайт. не верю, что на используемом девайсе не найдётся этого места. в крайнем случае — удалите что-нибудь менее критическое.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
alexandrnew
Сообщения: 7

Re: Мониторинг iptables

Сообщение alexandrnew »

sash-kan писал(а):
15.10.2010 12:58
alexandrnew писал(а):
15.10.2010 00:41
мало места на встраиваемой системе (опенврт)
openwrt-то тут при чём? пакет sudo «весит» около ста килобайт. не верю, что на используемом девайсе не найдётся этого места. в крайнем случае — удалите что-нибудь менее критическое.


мда...
я спрашивал как что то удалить и поставить судо? это я и сам умею, но мне не это надо. явно не в тему ответ.
я спросил как мониторить удаленно.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Мониторинг iptables

Сообщение sash-kan »

alexandrnew писал(а):
15.10.2010 13:03
я спросил как мониторить удаленно
никак.

если не подходит более общее решение, делайте периодически дамп и отсылайте себе изменения. как выше уже и предлагали.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
uNReg
Сообщения: 7
ОС: Ubuntu 8.04

Re: Мониторинг iptables

Сообщение uNReg »

# id
uid=0(root) gid=0(root) группы=0(root)

# watch -n 1 "iptables -vnL && iptables -vnL -t nat && iptables -vnL -t mangle"
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Мониторинг iptables

Сообщение KiWi »

alexandrnew писал(а):
15.10.2010 13:03
я спросил как мониторить удаленно.

Вы занимаетесь идиотизмом.
Вместо того, чтобы ограничить пользователя и не дать ему делать того, что не нужно(что ГОРАЗДО легче в настройке), ищутся костыли, чтобы смотреть что же он делает.
Спасибо сказали:
alexandrnew
Сообщения: 7

Re: Мониторинг iptables

Сообщение alexandrnew »

KiWi писал(а):
29.10.2010 20:29
alexandrnew писал(а):
15.10.2010 13:03
я спросил как мониторить удаленно.

Вы занимаетесь идиотизмом.
Вместо того, чтобы ограничить пользователя и не дать ему делать того, что не нужно(что ГОРАЗДО легче в настройке), ищутся костыли, чтобы смотреть что же он делает.


вы даете идиотские советы.
я уже писал - там 4 мб памяти. это опенврт, длинк320.
есть гораздо более необходимые вещи которые там надо и места на судо и тд - там нет.

з.ы. ваш совет из ряда: - где жд касса что бы купить билет на москву? -зачем вам поезд, купите самолет и летите!
толку от вашего совета - ноль!
Спасибо сказали:
MrClon
Сообщения: 838
ОС: Ubuntu 10.04, Debian 7 и 6

Re: Мониторинг iptables

Сообщение MrClon »

Чем-же не устраивает вариант с подменой iptables? Ну или для труЪ извращенцев раз в n секунд с центрального сервера конектиться на эти длинки и смотреть iptables (вариант дико бредовый, да).

P.S. неужели действительно нету и ста кб лишних?
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Мониторинг iptables

Сообщение KiWi »

alexandrnew писал(а):
29.10.2010 21:29
это опенврт, длинк320

Воткнуть флешку гиг на 8, не?
Спасибо сказали:
alexandrnew
Сообщения: 7

Re: Мониторинг iptables

Сообщение alexandrnew »

KiWi писал(а):
29.10.2010 22:28
alexandrnew писал(а):
29.10.2010 21:29
это опенврт, длинк320

Воткнуть флешку гиг на 8, не?


опять от совета толку 0
усб занят. хаб поставить нельзя. другое устройство - тоже
мне вам всю инфраструктуру рассказать что бы не было бесполезных советов? не вижу смысла это делать -так как имхо - если бы знали что посоветовать иммено на вопрос - уже сказали бы.



Чем-же не устраивает вариант с подменой iptables? Ну или для труЪ извращенцев раз в n секунд с центрального сервера конектиться на эти длинки и смотреть iptables (вариант дико бредовый, да).

P.S. неужели действительно нету и ста кб лишних?

- никто раз в н секунд конектится не собирается, проверки спонтанные, просто устройств более 100, не хочется по всем лазить руками
нету даже 50 кб
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Мониторинг iptables

Сообщение KiWi »

alexandrnew писал(а):
30.10.2010 10:25
не вижу смысла это делать -так как имхо - если бы знали что посоветовать иммено на вопрос - уже сказали бы.

Потому что у человека, имеющего рута, не будет вообще никаких проблем, чтобы обойти все эти говномониторинги.
Спасибо сказали: