|
커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
|
|
|
|
| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
secure 손님
|
올려짐: 2005.9.21 수, 1:17 pm 주제: sshd_conf 에 관한 질문입니다. |
|
|
sshd_config 에 보면 아래의 문장이 있는데요
# Logging
SyslogFacility AUTHPRIV
#LogLevel INFO
authpriv 로 되어있으니, ssh로 로그인이 실패한것도 로그가 남더군요.. 로그인이 성공한것만 secure, message 파일에 로그를 남기고 싶습니다.
어떻게 변경해야되는지 도움부탁드립니다. |
|
| 위로 |
|
 |
secure 손님
|
올려짐: 2005.9.21 수, 1:20 pm 주제: 아참 그리고요 |
|
|
xferlog는 ftp로 접속해서 취한액션의 로그가 남는것같은데요. ssh도 xferlo
g처럼 ssh로 접속해서 행한 액션의 로그를 볼수 있는 파일은 없는것인가요?
예를들자면 ssh 로 접속해서 /home/a.txt 파일을 지웠다고 친다면
어떤계정으로 몇월몇일몇시몇분에 접속하여 지웠는지에 대한 로그를 남기게 하기 위해선 어떻게 해야하는지 궁금합니다.
.bash_history 는 수정이 가능하니 이 질문의 답이 될수 없습니다. |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2005.9.22 목, 9:43 pm 주제: Re: shell로긴 후 명령어 로깅에 대해 |
|
|
| secure 씀: | authpriv 로 되어있으니, ssh로 로그인이 실패한것도 로그가 남더군요.. 로그인이 성공한것만 secure, message 파일에 로그를 남기고 싶습니다.
어떻게 변경해야되는지 도움부탁드립니다.
|
위의 내용은 해본적이 없어 모르겠습니다.
| secure 씀: | xferlog는 ftp로 접속해서 취한액션의 로그가 남는것같은데요. ssh도 xferlog처럼 ssh로 접속해서 행한 액션의 로그를 볼수 있는 파일은 없는것인가요?
예를들자면 ssh 로 접속해서 /home/a.txt 파일을 지웠다고 친다면
어떤계정으로 몇월몇일몇시몇분에 접속하여 지웠는지에 대한 로그를 남기게 하기 위해선 어떻게 해야하는지 궁금합니다.
.bash_history 는 수정이 가능하니 이 질문의 답이 될수 없습니다. |
ssh 로 정상적인 인증을 거치게 되면 sshd는 몇몇 환경설정을 한 후 사용자가 지정한 shell을 호출하게 되고,
이렇게 shell에서 실행한 명령을 sshd의 설정으로는 로그를 남길 방법이 없을 것 같습니다.
님이 말씀하신 history 파일 수정은 가능하나 다음과 같이 사용하면
- history파일 일괄관리도 편하고
- 내용 변경, 삭제도 할 수 없습니다. (history 파일 조회 및 삭제 불가. 로깅된 기존 내용 변경 불가. 파일 맨뒤에 append는 가능함)
/etc/profile.d/history.sh 이나 /etc/profile 에 아래 내용을 넣어두면,
history를 /var/tmp/history_ID 형태로 별도 저장을 합니다. (실제 사용하는 스크립트를 일부 비공개할 내용만 빼고 올린겁니다.)
history_ID_IP 형태로도 저장이 가능하구요.
readonly -a HISTFILE, ... 등의 설정으로 3개의 환경변수는 사용자가 변경할 수 없게 됩니다.
| 코드: |
if [ $LOGNAME != "root" ] && [ $LOGNAME != "truefeel" ]; then
HISTFILE="/var/tmp/history_${USER}"
DATE=`/bin/date +'%Y/%m/%d %H:%M:%S'`
echo "-------[ $DATE ]----------------------" >> $HISTFILE
echo "-- WHO : `who am i`" >> $HISTFILE
echo "----------------------------------------------------" >> $HISTFILE
readonly -a HISTFILE
readonly -a HISTFILESIZE
readonly -a HISTSIZE
fi
|
물론 /var/tmp/history* 파일은 퍼미션을 root 만 read할 수 있게 변경하고,
append mode 속성 추가가 필요합니다.
| 코드: |
# chmod 622 history* (또는 602)
# chown root:root history*
# chattr +a history*
|
|
|
| 위로 |
|
 |
|
|
새로운 주제를 올릴 수 없습니다 답글을 올릴 수 없습니다 주제를 수정할 수 없습니다 올린 글을 삭제할 수 없습니다 투표를 할 수 없습니다
|
Powered by phpBB © 2001, 2005 phpBB Group
|