免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2486 | 回复: 8
打印 上一主题 下一主题

RMB悬赏---IPtables 日志格式问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-08-20 15:57 |只看该作者 |倒序浏览
linux syslog输出NAT日志格式,格式包含内网IP源地址,外网IP源地址,目标IP地址,源端口,目标端口。有意有技术者请留言及联系方式。

论坛徽章:
0
2 [报告]
发表于 2010-08-20 17:00 |只看该作者
log target不是拿来做这个的吗?通过LOG到klog,再到syslogd……

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
3 [报告]
发表于 2010-08-20 17:46 |只看该作者
是啊,iptables 的log模块就可以啊。
最近为了做一些系统收到 SYN 和发送 SYNACK 的统计问题,就用了LOG模块,添加两条日志:
iptables -I INPUT -p tcp --dport 80 --syn -j LOG  --log-prefix "test " --log-tcp-sequence
iptables -I OUTPUT -p tcp --sport 80 --tcp-flags SYN,ACK,RST SYN,ACK -j LOG   --log-prefix "test "  --log-tcp-sequence

可以实现记录所有进入系统的 SYN 和系统发出的 SYNACK
然后查看系统日志即可找到具体的记录。

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
4 [报告]
发表于 2010-08-20 17:48 |只看该作者
记录的日志:
[root@Godbach tmp]# grep test  /var/log/messages | tail -2
Aug 17 10:15:06 localhost kernel: test IN=eth0 OUT= MAC=00:0c:29:2e:97:cd:00:15:58:d6:6c:0d:08:00 SRC=192.168.6.53 DST=192.168.6.50 LEN=64 TOS=0x00 PREC=0x00 TTL=64 ID=20858 DF PROTO=TCP SPT=2953 DPT=80 SEQ=4170166128 ACK=0 WINDOW=65535 RES=0x00 SYN URGP=0
Aug 17 10:15:06 localhost kernel: test IN= OUT=eth0 SRC=192.168.6.50 DST=192.168.6.53 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=TCP SPT=80 DPT=2953 SEQ=841274059 ACK=4170166129 WINDOW=5840 RES=0x00 ACK SYN URGP=0

论坛徽章:
0
5 [报告]
发表于 2010-08-20 20:55 |只看该作者
标准的SYSLOG NAT日志格式只记录两个IP,源IP和目标IP,缺少NAT后的源IP,我悬赏解决这个问题。

论坛徽章:
0
6 [报告]
发表于 2010-08-21 09:20 |只看该作者
标准的SYSLOG NAT日志格式只记录两个IP,源IP和目标IP,缺少NAT后的源IP,我悬赏解决这个问题。
solink 发表于 2010-08-20 20:55



唔,这倒是个问题,不过也不难解决……

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
7 [报告]
发表于 2010-08-21 11:45 |只看该作者
嗯,LZ可以和九贱兄深入联系一下进一步开发事宜:wink:

论坛徽章:
0
8 [报告]
发表于 2010-08-23 09:06 |只看该作者
顶一下。

论坛徽章:
0
9 [报告]
发表于 2010-08-23 13:36 |只看该作者
写个类似LOG的模块,自己取一下conntrack的tuple就OK了。

Very Very Easy
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP