truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2004.1.28 수, 7:10 pm 주제: Re: iplog 로그분석 문의 드립니다. |
|
|
iplog 의 로그 분석에 대한 자료가 부족한 것은 로그를 보면 직관적으로 알 수 있는 형태로 되어 있기 때문일 겁니다.
미름님이 말씀하신대로 거든요.
아래 예를 보죠.
| 인용: |
Jan xx 17:48:16 TCP: port 135 connection attempt from 211.1.2.3:3935
Jan xx 18:58:41 TCP: port scan detected [ports 259,301,928,485,842,724,490,160,797,1671,...] from 211.1.2.4 [ports 50409,50410,50411,50412,50413,...]
|
1번째 줄은 IP 211.1.2.3의 3935포트에서 -> 서버의 TCP 135포트로 접속을 시도했다라는 것입니다.
이건 포트스캐닝일 수도 있고 아닐 수도 있습니다. 접속시도를 의미합니다.
2번째 줄은 IP 211.1.2.4의 50409~50413, ...포트에서 -> 서버의 TCP 259,301, ... 등의 포트에 대해 스캐닝을 했다는 것입니다.
이건 포트스캐닝을 했다는 것이겠지요.
iplog는 /etc/iplog.conf (또는 /usr/local/etc/iplog.conf)에 로그에 남기지 않을 포트나 IP를 설정할 수 있습니다.
이를테면 80포트(http)로 들어오는 것은 당연히 남길 필요도 없는 것이니까 다음과 같이 설정되어 있을겁니다.
|
|