Мониторинг iptables
Модераторы: SLEDopit, Модераторы разделов
-
mandreika
- Сообщения: 217
- ОС: Debian 3,4,5,6
Мониторинг iptables
Нужно мониторить изменения в iptables в любой из таблиц
Нужен абсолютно дешевый способ проверки.
Всевозможные iptables-save жутко затратные - по задаче нужно каждую секунду проверять.
Возможно меняется дата изменения кого то файла в /proc и т.д.
Нужен абсолютно дешевый способ проверки.
Всевозможные iptables-save жутко затратные - по задаче нужно каждую секунду проверять.
Возможно меняется дата изменения кого то файла в /proc и т.д.
-
skeletor
- Сообщения: 1224
Re: Мониторинг iptables
Перед запуском скрипта нужно выполнить такую команду:
Сам скрипт проверки (это то, что на скорую руку составил, прстота, быстродействие).
запускать нужно так:
script &
В файле будут отображаться изменения.
Код: Выделить всё
iptables -L > ipt.oldСам скрипт проверки (это то, что на скорую руку составил, прстота, быстродействие).
Код: Выделить всё
#!/bin/sh
while :; do
iptables -L > ipt.new
echo `date` >> file.log
diff ipt.new ipt.old >> file.log
echo . >> file.log
echo . >> file.log
mv ipt.new ipt.old
sleep 1
doneзапускать нужно так:
script &
В файле будут отображаться изменения.
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Мониторинг iptables
А саму задачу можете описать? т е зачем это нужно и тд. Может есть другие способы сделать это? Не следует привлекать новые сущности без самой крайней на то необходимости.
skeletor писал(а): ↑11.12.2009 10:42Перед запуском скрипта нужно выполнить такую команду:
Код: Выделить всё
iptables -L > ipt.old
Сам скрипт проверки (это то, что на скорую руку составил, прстота, быстродействие).
Код: Выделить всё
#!/bin/sh while :; do iptables -L > ipt.new echo `date` >> file.log diff ipt.new ipt.old >> file.log echo . >> file.log echo . >> file.log mv ipt.new ipt.old sleep 1 done
запускать нужно так:
script &
В файле будут отображаться изменения.
Надеюсь вы понимаете что таким образом проверяете только таблицу filter. В то время как есть еще nat и mangle. И я сомневаюсь что проверка таким спопобом будет быстрее iptables-save
-
Voral
- Сообщения: 1205
- ОС: Debian Wheezy (amd64)
Re: Мониторинг iptables
а если таким образом. Подменить iptables своим скриптом, с таким же именем. Который будет и запускать iptables с переданнымим параметрами и заодно записывать в лог.
Таким образо проверки "раз в секунду" не потребуется - только по факту
Таким образо проверки "раз в секунду" не потребуется - только по факту
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
-
skeletor
- Сообщения: 1224
Re: Мониторинг iptables
Понимаю. Дык, поставь ключ -t и укажи нужные таблицы.
Я же написал, что это на скорую руку! А на скорую руку никогда не бывает идеальным. Его нужно допиливать и т.д. Насчёт быстрее, чем iptables-save не уверен, нужно проверять.
-
mandreika
- Сообщения: 217
- ОС: Debian 3,4,5,6
Re: Мониторинг iptables
iptables -L выгружает все правила - если правил скажем несколько тысяч все проверки добьют систему.
Не надо знать что и где поменялось - нужен факт изменения
Задача: контроль действий администраторов.
Можно делать iptables-save|md5sum но какая будет нагрузка?
Не надо знать что и где поменялось - нужен факт изменения
Задача: контроль действий администраторов.
Можно делать iptables-save|md5sum но какая будет нагрузка?
-
Voral
- Сообщения: 1205
- ОС: Debian Wheezy (amd64)
Re: Мониторинг iptables
так чем не нравится то мой вариант с подменой iptables?
Делаете скрипт "iptables" который будет писать сообщение в лог (да хоть мыло отправлять), а после передавать параметры на настоящий iptables
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
-
mandreika
- Сообщения: 217
- ОС: Debian 3,4,5,6
Re: Мониторинг iptables
Ограничивать админов мысль хорошая - но не всегда работает, а так конечно самое правильное решение через sudo.
-
alexandrnew
- Сообщения: 7
Re: Мониторинг iptables
хочу сделать АП теме, столкнулся с такой же проблемой, судо -невозможно юазть, там как удаленное место для его установки отсутствует (опенврт), надо контролировать для начала файрволл - удаленных клиентов - более 40, т.е надо их перебирать, и смотреть состояние работающих правил - подскажите как?
доступ на них - по сертификату.
доступ на них - по сертификату.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Мониторинг iptables
alexandrnew
непонятна суть. кто-то кроме вас имеет доступ к системе и вы хотите следить за его действиями?
не проще ли будет обойтись административными средствами? (надавать по рукам, чтоб не лазили куда не следует).
непонятна суть. кто-то кроме вас имеет доступ к системе и вы хотите следить за его действиями?
не проще ли будет обойтись административными средствами? (надавать по рукам, чтоб не лазили куда не следует).
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
alexandrnew
- Сообщения: 7
Re: Мониторинг iptables
sash-kan писал(а): ↑15.10.2010 00:01alexandrnew
непонятна суть. кто-то кроме вас имеет доступ к системе и вы хотите следить за его действиями?
Именно, это региональные админы
sash-kan писал(а): ↑15.10.2010 00:01alexandrnew
не проще ли будет обойтись административными средствами? (надавать по рукам, чтоб не лазили куда не следует).
нет, так как доступ им нужен для других работ, а разграничить доступ нельзя - мало места на встраиваемой системе (опенврт)
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Мониторинг iptables
openwrt-то тут при чём? пакет sudo «весит» около ста килобайт. не верю, что на используемом девайсе не найдётся этого места. в крайнем случае — удалите что-нибудь менее критическое.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
alexandrnew
- Сообщения: 7
Re: Мониторинг iptables
мда...
я спрашивал как что то удалить и поставить судо? это я и сам умею, но мне не это надо. явно не в тему ответ.
я спросил как мониторить удаленно.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Мониторинг iptables
никак.
если не подходит более общее решение, делайте периодически дамп и отсылайте себе изменения. как выше уже и предлагали.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
uNReg
- Сообщения: 7
- ОС: Ubuntu 8.04
Re: Мониторинг iptables
# id
uid=0(root) gid=0(root) группы=0(root)
# watch -n 1 "iptables -vnL && iptables -vnL -t nat && iptables -vnL -t mangle"
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: Мониторинг iptables
Вы занимаетесь идиотизмом.
Вместо того, чтобы ограничить пользователя и не дать ему делать того, что не нужно(что ГОРАЗДО легче в настройке), ищутся костыли, чтобы смотреть что же он делает.
-
alexandrnew
- Сообщения: 7
Re: Мониторинг iptables
вы даете идиотские советы.
я уже писал - там 4 мб памяти. это опенврт, длинк320.
есть гораздо более необходимые вещи которые там надо и места на судо и тд - там нет.
з.ы. ваш совет из ряда: - где жд касса что бы купить билет на москву? -зачем вам поезд, купите самолет и летите!
толку от вашего совета - ноль!
-
MrClon
- Сообщения: 838
- ОС: Ubuntu 10.04, Debian 7 и 6
Re: Мониторинг iptables
Чем-же не устраивает вариант с подменой iptables? Ну или для труЪ извращенцев раз в n секунд с центрального сервера конектиться на эти длинки и смотреть iptables (вариант дико бредовый, да).
P.S. неужели действительно нету и ста кб лишних?
P.S. неужели действительно нету и ста кб лишних?
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: Мониторинг iptables
Воткнуть флешку гиг на 8, не?
-
alexandrnew
- Сообщения: 7
Re: Мониторинг iptables
опять от совета толку 0
усб занят. хаб поставить нельзя. другое устройство - тоже
мне вам всю инфраструктуру рассказать что бы не было бесполезных советов? не вижу смысла это делать -так как имхо - если бы знали что посоветовать иммено на вопрос - уже сказали бы.
Чем-же не устраивает вариант с подменой iptables? Ну или для труЪ извращенцев раз в n секунд с центрального сервера конектиться на эти длинки и смотреть iptables (вариант дико бредовый, да).
P.S. неужели действительно нету и ста кб лишних?
- никто раз в н секунд конектится не собирается, проверки спонтанные, просто устройств более 100, не хочется по всем лазить руками
нету даже 50 кб
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: Мониторинг iptables
alexandrnew писал(а): ↑30.10.2010 10:25не вижу смысла это делать -так как имхо - если бы знали что посоветовать иммено на вопрос - уже сказали бы.
Потому что у человека, имеющего рута, не будет вообще никаких проблем, чтобы обойти все эти говномониторинги.