免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1313 | 回复: 8
打印 上一主题 下一主题

[系统管理] iptables的日志等级应该怎么设? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2014-06-23 16:40 |只看该作者 |倒序浏览
iptables -A INPUT -j LOG --log-level 7(1-7都试过,结果一样)

tail -f /var/log/kern.log
输出一堆类似下面的广播信息:
Jun 23 15:31:25 AAA kernel: [26468275.517582] IN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:bc:ae:c5:85:7c:a7:08:00 SRC=128.128.4.34 DST=128.128.255.255 LEN=78 TOS=0x00 PREC=0x00 TTL=64 ID=48222 PROTO=UDP SPT=137 DPT=137 LEN=58
Jun 23 15:31:25 AAA kernel: [26468275.517600] IN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:bc:ae:c5:85:7c:a7:08:00 SRC=128.128.4.34 DST=128.128.255.255 LEN=78 TOS=0x00 PREC=0x00 TTL=64 ID=48223 PROTO=UDP SPT=137 DPT=137 LEN=58
Jun 23 15:31:25 AAA kernel: [26468275.656425] IN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:00:1f:e2:06:fe:89:08:00 SRC=128.128.9.66 DST=128.128.255.255 LEN=78 TOS=0x00 PREC=0x00 TTL=64 ID=39141 PROTO=UDP SPT=137 DPT=137 LEN=58
Jun 23 15:31:25 AAA kernel: [26468275.937639] IN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:00:1a:6b:62:d7:a0:08:00 SRC=128.128.6.52 DST=128.128.255.255 LEN=78 TOS=0x00 PREC=0x00 TTL=64 ID=49840 PROTO=UDP SPT=137 DPT=137 LEN=58

我只想知道服务器被哪些IP访问和被iptables拦截的情况,该怎么设置?

论坛徽章:
33
荣誉会员
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT运维版块每日发帖之星
日期:2016-04-17 06:23:27操作系统版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-24 06:20:0015-16赛季CBA联赛之天津
日期:2016-05-06 12:46:59
2 [报告]
发表于 2014-06-23 17:07 |只看该作者
这跟 log level无关吧? 你要设置条件的呀. 你现在是无条件log 吧?

论坛徽章:
0
3 [报告]
发表于 2014-06-24 09:17 |只看该作者
q1208c 发表于 2014-06-23 17:07
这跟 log level无关吧? 你要设置条件的呀. 你现在是无条件log 吧?

怎么设条件?
我想知道服务器被哪些IP访问和那些IP被iptables拦截的情况

论坛徽章:
0
4 [报告]
发表于 2014-06-24 09:19 |只看该作者
用其他程序分析log

论坛徽章:
33
荣誉会员
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT运维版块每日发帖之星
日期:2016-04-17 06:23:27操作系统版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-24 06:20:0015-16赛季CBA联赛之天津
日期:2016-05-06 12:46:59
5 [报告]
发表于 2014-06-24 09:23 |只看该作者
回复 3# 73年生人

基本上, 你每一条规则前面, 都要加一条同样的log规则.
   

论坛徽章:
0
6 [报告]
发表于 2014-06-24 09:45 |只看该作者
q1208c 发表于 2014-06-24 09:23
回复 3# 73年生人

基本上, 你每一条规则前面, 都要加一条同样的log规则.

这样啊?

论坛徽章:
33
荣誉会员
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT运维版块每日发帖之星
日期:2016-04-17 06:23:27操作系统版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-24 06:20:0015-16赛季CBA联赛之天津
日期:2016-05-06 12:46:59
7 [报告]
发表于 2014-06-24 09:59 |只看该作者
回复 6# 73年生人

这很容易试出来的吧.

你可以试一下.
   

论坛徽章:
0
8 [报告]
发表于 2014-06-24 11:48 |只看该作者
q1208c 发表于 2014-06-24 09:23
回复 3# 73年生人

基本上, 你每一条规则前面, 都要加一条同样的log规则.

我这台服务器是先
IPTABLES -P INPUT DROP
然后用白名单的方式允许部分IP访问,
这样,在每条规则前面加一条log规则,就只能记录下允许访问的记录,但我想知道有哪些未允许而被规则阻止的访问,该怎么做?

论坛徽章:
33
荣誉会员
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT运维版块每日发帖之星
日期:2016-04-17 06:23:27操作系统版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-24 06:20:0015-16赛季CBA联赛之天津
日期:2016-05-06 12:46:59
9 [报告]
发表于 2014-06-24 13:10 |只看该作者
回复 8# 73年生人
那可能要改一下才行了. 我倒没这么试过.

一般都是手工在最后加一个 DROP, 很少把默认设为 DROP的.
   
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP