시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
iplog 로그분석 문의 드립니다.

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
미름
손님





올리기올려짐: 2004.1.28 수, 6:02 pm    주제: iplog 로그분석 문의 드립니다. 인용과 함께 답변

안녕하세요..
다름이 아니라 iplog를 설치 후 로그분석을 어떻게 하는지 모르겠습니다.
검색을 해봐도 설치와 설정에 관한 내용뿐이네요..
제가 스캔을 해보고 로그를 보니

“스캔 디텍티드 포트번호들이 나오고 스캔한 아이피가 몇번
포트로 들어왔다”

대충 이런 내용 같던데 맞는지 안 맞는지…
iplog 로그분석을 결과 보는 법을 알고 싶습니다.
그럼 좋은 하루 되세요.
위로
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2004.1.28 수, 7:10 pm    주제: Re: iplog 로그분석 문의 드립니다. 인용과 함께 답변

iplog 의 로그 분석에 대한 자료가 부족한 것은 로그를 보면 직관적으로 알 수 있는 형태로 되어 있기 때문일 겁니다.

미름님이 말씀하신대로 거든요.

아래 예를 보죠.

인용:

Jan xx 17:48:16 TCP: port 135 connection attempt from 211.1.2.3:3935
Jan xx 18:58:41 TCP: port scan detected [ports 259,301,928,485,842,724,490,160,797,1671,...] from 211.1.2.4 [ports 50409,50410,50411,50412,50413,...]


1번째 줄은 IP 211.1.2.3의 3935포트에서 -> 서버의 TCP 135포트로 접속을 시도했다라는 것입니다.
이건 포트스캐닝일 수도 있고 아닐 수도 있습니다. 접속시도를 의미합니다.
2번째 줄은 IP 211.1.2.4의 50409~50413, ...포트에서 -> 서버의 TCP 259,301, ... 등의 포트에 대해 스캐닝을 했다는 것입니다.
이건 포트스캐닝을 했다는 것이겠지요.

iplog는 /etc/iplog.conf (또는 /usr/local/etc/iplog.conf)에 로그에 남기지 않을 포트나 IP를 설정할 수 있습니다.
이를테면 80포트(http)로 들어오는 것은 당연히 남길 필요도 없는 것이니까 다음과 같이 설정되어 있을겁니다.

코드:

ignore tcp dport 80
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group