Journaux du pare-feu

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Journaux du pare-feu

Messagepar grenouilles » 16 Mai 2006 18:56

Bonjour,

j'ai enormément de ligne avec les ports 137,138,139 et 445 en "GREEN-DROP" ou "INPUT" ce qui me rend la lecture du journal tres difficile... es-ce normal ??
est-il possible d'avoir un journal plus convivial, avec une zone de recherche choix du protocole du port ... etc

Merci d'avance pour votre aide
grenouilles
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 14 Mai 2006 19:23

Messagepar ccnet » 27 Mai 2006 12:39

Les alertes sur les ports 137,138,139 et 445 sont normales. Il y a une pléthore d'utilisateurs d'internet qui n'ont rien de mieux à faire que de rechercher des ports ouverts à commencer par les plus classiques. Souvent de façon automatisée avec des utilitaires comme nmap par exemple.

Effectivement je suis aussi à la recherche d'un outils permettant une exploitation plus efficace, plus rationnelle des logs d'ipcop. A défaut je vais finir par utiliser syslog. C'est un des points faibles du produit, il manque des possibilités de tri, de filtrage sur les ports et adresses sources comme destinations, interface, proto etc ....

Voila des améliorations possibles pour la version suivante.
ccnet
Amiral
Amiral
 
Messages: 2687
Inscrit le: 27 Mai 2006 12:09
Localisation: Paris

Messagepar S0l0 » 27 Mai 2006 13:41

vous n'avez pas l'air de connaitre la commande grep
Avatar de l’utilisateur
S0l0
Contre-Amiral
Contre-Amiral
 
Messages: 407
Inscrit le: 01 Déc 2005 20:52
Localisation: 21 55

Messagepar ccnet » 27 Mai 2006 18:37

Il est surtout hors de question, pour moi du moins, de mettre le nez dans la moindre ligne de commande dans ce contexte précis. Je dis bien dans ce contexte précis. La console BASE pour Snort fait tout cela assez bien. IPCOP faisant de même ce serait parfait. Il n'est pas envisageable dans un contexte professionel d'expliquer à l'exploitant de base que la commande Grep etc etc ... Il a beaucoup trop à faire chaque jour. Sinon en effet grep ... Voila pourquoi pas Grep dans un contexte de productivité.
ccnet
Amiral
Amiral
 
Messages: 2687
Inscrit le: 27 Mai 2006 12:09
Localisation: Paris

Messagepar Gandalf » 28 Mai 2006 10:41

Je comprend qu'avec la réponse ô combien explicite de S0I0 tu réagisses ainsi :? !
Ceci dit, il faut bien noter qu'IPCOP ( et d'autres ersatz ) sont bien loin de produits commerciaux comme Cisco ou Checkpoint ! Donc quand tu dis que tu ne veux pas mettre le nez dans le code dans un cadre de productivité, alors prends des produits professionnels ! Sinon, mets-y le nez !
Installer des IPCOP dans un cadre pro est tout à fait possible, mais il faut être prêt à faire ce genre de choses ! Si l'exploitant a trop a faire et que la sécurité prime sur tout, alors moi j'installerai des Firewall One !

Et pour les alertes sur les ports de notre ami grenouilles, le mieux est de ne pas les loguer par snort, càd de commenter les lignes se rapportant à ces ports dans les fichiers de conf dans /etc/snort/rules !
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar Franck78 » 28 Mai 2006 11:19

Gandalf a écrit:Si l'exploitant a trop a faire et que la sécurité prime sur tout, alors moi j'installerai des Firewall One !


s/sécurité/facilité/

:lol:
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar bmail » 09 Juin 2006 00:23

Bonsoir,

Avec l'add-on BOT, cela devient très simple.

Bertrand
bmail
Second Maître
Second Maître
 
Messages: 44
Inscrit le: 05 Déc 2003 01:00
Localisation: Var


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron