- A hozzászóláshoz be kell jelentkezni
- 1665 megtekintés
Hozzászólások
Nah ja, viszont normálisan logolni Syslog-ba még mindig nem lehet (tcpdump+logger kell hozzá ), nem beszélve arról, hogy a logolási lehetőségek is eléggé karcsúak, nem lehet feltételeket megadni stb.
Legalább session-init és session-close log lehetőség kellene minden kapcsolathoz, az már csak hab lenne a tortán ha a session idejét is beletenné a logba, illetve az átvitt packet és/vagy bájt mennyiséget.
Nem akartam a Netfiltert fehozni, mert le fognak dorongolni,de mégis :) ott pl ez sokkal kifinomultabb, ott bármilyen flag-ra lehet logot dobni.
A protokoll helper-ek is hiányoznak. Az ftp-n felül legalább h.323+SIP helper kellene.
Ettől függetlenül a PF a leginnovatívabb csomagszűrő a FOSS világban szvsz. Úgyhogy hajrá
Üdv
Godot
- A hozzászóláshoz be kell jelentkezni
Kinek a pap, kinek a papne... Ha te syslogba szeretned a kapcsolataidrol beozonlo infot tenni, nem egy nagy was ist das figyelni a pflog0-an. A rendszer eleg rugalmas e tekintetben, de sztem ezzel az igenyel magadra maradnal, mert a tcpdump fajlbol ertelmes modon lehet kinyerni barmilyen informaciot amire szukseg van. Akar ethereal-t is hasznalhatsz..
Jah, hogy nem lehet egy szabalyon belul megmondani mikor logoljon..? A szabaly mar eleve feltetel. Irsz 2 szabalyt. Ugyanazt csinaljak, csak az egyik logol is. Ezzel megoldhato az "ott bármilyen flag-ra lehet logot dobni" kerdes is.
==
`Have some wine,' the March Hare said in an encouraging tone.
Alice looked all round the table, but there was nothing on it but tea.
- A hozzászóláshoz be kell jelentkezni
Közel real time remote Syslog megoldást szeretnék 3000 conn/s mellett,
tcpdump -s 96 -l -e -t -i pflog0 2>/dev/null | logger -p local0.info -t pf &
Hát ez nem valami szép megoldás, ráadásul nem gyors
Nem csak nekem van ezzel problémám sajna, különben valamelyik PF fejlesztő írta valahol, hogy nem tett le a natív szöveges log/syslog implementálásáról.
Üdv
Godot
- A hozzászóláshoz be kell jelentkezni
valszeg egy -n kapcsoloval gyorsabb lenne, bar csak tippelek
- A hozzászóláshoz be kell jelentkezni
Ebben igazad van..., de csak emlékezetből írtam....
Üdv
Godot
- A hozzászóláshoz be kell jelentkezni
Közel real time remote Syslog megoldást szeretnék 3000 conn/s mellett,
Ezt elmagyaráznád, hogy miért kell?
A syslog nem arra lett kitalálva, hogy másodpercenként sokezer bejegyzést naplózzon le. A squid esetén is emiatt nem implementálták jóideig a syslog alapú loggolási lehetőséget.
Mi a baj a pflogd-vel?
- A hozzászóláshoz be kell jelentkezni
Syslog-ng -vel 10000 conn/s -t simán le lehet logolni távoli gépre TCP-vel. (Netfilter)
Deh nem ragaszkodom a syslog-hoz, ha meg lehet oldani, hogy a bináris log valahogyan kerüljön egy távoli szerverre, de közel real time.
A minek kérdésre meg: Audit
Üdv
Godot
- A hozzászóláshoz be kell jelentkezni
flasgs S/SA keep state default - nice, bár egy makróval eddig is megoldottam.
--
'Please, just tell people to use Windows.' - Linus Torvalds on KDE and GNOME
Registered M$funboy #006 (vigyázat: memetikai dágvány!!!11)
- A hozzászóláshoz be kell jelentkezni
tetszik ez a by default gondolkodasmod :)
--
The Internet has evolved from smart people in front of dumb terminals to dumb people in front of smart terminals.
- A hozzászóláshoz be kell jelentkezni