スキップしてメイン コンテンツに移動

Linux Firewall の設定 [ iptables ] 其の二


Linux Firewall の設定 [ iptables ] の続き

iptables に引っかかったログを取りたいため以下の設定を行う。

iptables

ルールの一覧表示
iptables -nvL --line-numbers

オプション説明
-nIPアドレスをDNSに問い合わせない
-v詳細な設定を表示
-Lルール一覧を表示
--line-numbersルール番号を表示


ログの出力の設定
iptables -A INPUT -m limit --limit 1/s -j LOG --log-prefix "[iptables firewall] : " --log-level=info

オプション説明
-m limit -limit 1/s単位時間当たりに記録するパケット数(この場合は1秒1パケット)
-j LOGログ出力を実施
-log-prefix “[iptables firewall] : ”ログ出力時につける識別子。
-log-level=infoログ出力のレベル。デフォルトはwarning

なお、この設定だとログを取りすぎる可能性があるため、iptables のルールの順序を再考する必要がある。

次のルールだとログを取ってから、TCP 22 へのアクセスは捨てられる。
# iptables -nL
LOG      all  --  0.0.0.0/0       0.0.0.0/0      limit: avg 1/sec burst 5 LOG flags 0 level 6 prefix `[iptables firewall input] : ' 
DROP     tcp  --  0.0.0.0/0       0.0.0.0/0      tcp dpt:22

次のルールだと先に TCP 22 へのアクセスが捨てられるため、ログは残らない。
# iptables -nL
DROP     tcp  --  0.0.0.0/0       0.0.0.0/0      tcp dpt:22
LOG      all  --  0.0.0.0/0       0.0.0.0/0      limit: avg 1/sec burst 5 LOG flags 0 level 6 prefix `[iptables firewall input] : ' 


次のコマンドでサービスを再起動する。
/etc/init.d/iptables restart 又は service iptables restart

ログの出力は dmesg コマンドで確認できる。
このままではカーネルのリングバッファに残るだけで順番に消えてしまうため保存する設定を次で行う。

rsyslog

rsyslog サービスでログを取る。
/etc/rsyslog.conf を編集する。
#kern.* /dev/console
上の行のコメントを外すとシステムコンソールにログが流れていくので
/var/log/kernlogに保存するように記述する。
#kern.* /dev/console
kern.* /var/log/kernlog 

この後、
/etc/init.d/rsyslog restart 又は service rsyslog restart
にてサービスを再起動する。
このままだと /ver/log/kernlog にログがたまり続けるため、必要に応じて logrotate の設定を行う。

logrotate

設定ファイルは /etc/logrotate.conf であり、この中に
include /etc/logrotate.d
が書かれていれば、/etc/logrotate.d/* にあるファイルも読み込む。
このディレクトリに次の内容のファイルを作り置いておく。
内容は yum ファイルをコピーし、修正したものである。
===ここから===
/var/log/kernlog {
    missingok 
    notifempty
    weekly
    create 0600 root root
    rotate 4
}
===ここまで===

  • missingok
    該当ログファイルがなくてもエラーを吐かない
  • notifempty
    ログファイルが空だった時、ローテーションしない
  • weekly
    一週間単位でローテーションする
  • create 0600 root root
    ローテションのたびに新しいファイルを作る。
    ファイルのアクセス権は600、ユーザroot、グループroot。
  • rotate 4
    ローテーションした時ファイルを過去4つ残す。
    weekly なら 4週間分。
cron から起動されるため、cron が起動していればよい。
cron の設定は /etc/crontab や /etc/anacrontab などに設定が書かれている。


しばらく、ログの採集状況を見て設定を変更する必要がある。


[参考]
iptablesでログ出力設定
http://wokowa.net/blog/archives/63
多機能なログ管理システム「rsyslog」の基本的な設定
https://knowledge.sakura.ad.jp/8969/
logrotate入門
https://qiita.com/zom/items/c72c7bac63462225971b
logrotate(8) - Linux man page
https://linux.die.net/man/8/logrotate
cron の設定ガイド
https://www.express.nec.co.jp/linux/distributions/knowledge/system/crond.html

コメント

このブログの人気の投稿

Ubuntu で RAIDディスクをマウントする

謎のHDDが見つかった。 データを確認するためWindowsにつなぐもマウントされず。 これは extとかffsの辺りかなと思い、Linux(Ubuntu)に繋ぐ。 しかし、自動マウントされない。 取り敢えずマウントする。 # mount /dev/sdb1 /mnt/disk すると'linux_raid_member'とエラー表示された。 ということで、まずファイルシステムを確認。 # parted -l このコマンドでファイルシステムが表示される。 また、Gparted でも表示される。 そこでRAIDディスクを扱うためにmdadmパッケージをインストール。 # apt install mdadm ネットでは mountコマンドの -t オプションで明示的にファイルシステムを指定するとマウントできると書いてあったのでそれを試すとマウントできた。 # mount -t ext3 /dev/sdb1 /mnt/disk 内容を確認すると不要なデータだったのでデータを削除する。 # shred -v /deb/sdb この処理はとても時間がかかるので普段使わないコンピュータで処理をした。

自動ログイン on Lubuntu

Lubuntu 19.04 の 自動ログインを設定してみた。 グラフィカルログインを自動で行うようにしたいが、 ユーザー設定 の中に自動ログインの設定がない。 そこでコマンドラインから設定してみた。 まず、ログインをするときに使用しているディスプレイマネージャを確認する。 $ cat /etc/X11/default-display-manager /usr/bin/sddm sddm を使っているので、sddm の自動ログインを設定する。 OSは systemd で動いていると設定ファイルがないようなので作成する。 # sddm --example-config > /etc/sddm.conf.d/sddm.conf この設定ファイルに Autologin について書いてあるのでここにユーザ名を入力。 $ head /etc/sddm.conf.d/sddm.conf [Autologin] # Whether sddm should automatically log back into sessions when they exit Relogin=false # Name of session file for autologin session (if empty try last logged in) Session= # Username for autologin session User= ここの User= にユーザ名を書き込み保存後、再起動すると自動でログインされる。

ノートPC ( HP Pavilion TouchSmart 10 ) にXubuntuを入れた話

以前、次のような記事を書いた。 Na01mini に Ubuntu 19.04 をインストールした https://atsreport.blogspot.com/2019/06/na01mini-ubuntu-1904.html このときはハードウェアが32bitであった為32bitのUbuntuをインストールすることになった。 今回は次の64bitマシンをSSD化しXubuntuをインストールした。 スペック HP Pavilion TouchSmart 10-e003AU AMD A4-1200 APU (1.0GHz, 1MB L2キャッシュ) 2GB (2GB×1) (1066MHz,DDR3L SDRAM) オンボード AMD Radeon™ HD 8180 グラフィックス 10.1インチワイドHDブライトビュー・タッチディスプレイ (1366×768/最大1677万色) https://jp.ext.hp.com/lib/products/portables/personal/spec_pdf/pavilion_10e-000_touchSmart_dp.pdf もともとWindows8.1(64bit)であったのをWindows10Home(64bit)にアップグレードしてあったが、とても処理が重く使いみちがなかった。 処理が重い理由の1つがHDDだと思ったのでSSD120GBに交換した。 SSDはパソコン工房で2000円で買えた。厚さ7mmでないと入らない。 LITEON PH6-CE120 Pavilion TouchSmart 10-e003AU の分解については色んなページを参考にした。 ドライバは必須だが、スクレイパーが有るといい。無いと分解できなかったかも。 http://ayati.cocolog-nifty.com/blog/2014/06/pchp-pavilion-1.html https://wakeari.danman.jp/entry/paviion-ts-10-e021au-ssd http://h10032.www1.hp.com/ctg/Manual/c04019490.pdf 交換完了し、最初 FreeBSD12.1 をインストールした。 ところがタッチパネ...