시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
sshd_conf 에 관한 질문입니다.

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
secure
손님





올리기올려짐: 2005.9.21 수, 1:17 pm    주제: sshd_conf 에 관한 질문입니다. 인용과 함께 답변

sshd_config 에 보면 아래의 문장이 있는데요

# Logging
SyslogFacility AUTHPRIV
#LogLevel INFO

authpriv 로 되어있으니, ssh로 로그인이 실패한것도 로그가 남더군요.. 로그인이 성공한것만 secure, message 파일에 로그를 남기고 싶습니다.

어떻게 변경해야되는지 도움부탁드립니다.
위로
secure
손님





올리기올려짐: 2005.9.21 수, 1:20 pm    주제: 아참 그리고요 인용과 함께 답변

xferlog는 ftp로 접속해서 취한액션의 로그가 남는것같은데요. ssh도 xferlo
g처럼 ssh로 접속해서 행한 액션의 로그를 볼수 있는 파일은 없는것인가요?

예를들자면 ssh 로 접속해서 /home/a.txt 파일을 지웠다고 친다면
어떤계정으로 몇월몇일몇시몇분에 접속하여 지웠는지에 대한 로그를 남기게 하기 위해선 어떻게 해야하는지 궁금합니다.

.bash_history 는 수정이 가능하니 이 질문의 답이 될수 없습니다.
위로
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2005.9.22 목, 9:43 pm    주제: Re: shell로긴 후 명령어 로깅에 대해 인용과 함께 답변

secure 씀:
authpriv 로 되어있으니, ssh로 로그인이 실패한것도 로그가 남더군요.. 로그인이 성공한것만 secure, message 파일에 로그를 남기고 싶습니다.

어떻게 변경해야되는지 도움부탁드립니다.


위의 내용은 해본적이 없어 모르겠습니다.

secure 씀:
xferlog는 ftp로 접속해서 취한액션의 로그가 남는것같은데요. ssh도 xferlog처럼 ssh로 접속해서 행한 액션의 로그를 볼수 있는 파일은 없는것인가요?

예를들자면 ssh 로 접속해서 /home/a.txt 파일을 지웠다고 친다면
어떤계정으로 몇월몇일몇시몇분에 접속하여 지웠는지에 대한 로그를 남기게 하기 위해선 어떻게 해야하는지 궁금합니다.

.bash_history 는 수정이 가능하니 이 질문의 답이 될수 없습니다.


ssh 로 정상적인 인증을 거치게 되면 sshd는 몇몇 환경설정을 한 후 사용자가 지정한 shell을 호출하게 되고,
이렇게 shell에서 실행한 명령을 sshd의 설정으로는 로그를 남길 방법이 없을 것 같습니다.

님이 말씀하신 history 파일 수정은 가능하나 다음과 같이 사용하면
- history파일 일괄관리도 편하고
- 내용 변경, 삭제도 할 수 없습니다. (history 파일 조회 및 삭제 불가. 로깅된 기존 내용 변경 불가. 파일 맨뒤에 append는 가능함)

/etc/profile.d/history.sh 이나 /etc/profile 에 아래 내용을 넣어두면,
history를 /var/tmp/history_ID 형태로 별도 저장을 합니다. (실제 사용하는 스크립트를 일부 비공개할 내용만 빼고 올린겁니다.)
history_ID_IP 형태로도 저장이 가능하구요.
readonly -a HISTFILE, ... 등의 설정으로 3개의 환경변수는 사용자가 변경할 수 없게 됩니다.

코드:

if [ $LOGNAME != "root" ]     && [ $LOGNAME != "truefeel" ]; then
        HISTFILE="/var/tmp/history_${USER}"
        DATE=`/bin/date +'%Y/%m/%d %H:%M:%S'`

        echo "-------[ $DATE ]----------------------" >> $HISTFILE
        echo "-- WHO : `who am i`"                        >> $HISTFILE
        echo "----------------------------------------------------" >> $HISTFILE

        readonly -a HISTFILE
        readonly -a HISTFILESIZE
        readonly -a HISTSIZE
fi


물론 /var/tmp/history* 파일은 퍼미션을 root 만 read할 수 있게 변경하고,
append mode 속성 추가가 필요합니다.

코드:

# chmod 622 history*  (또는 602)
# chown root:root history*
# chattr +a history*
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group