• [^] # Re: Attention, jargon

    Posté par . En réponse à la dépêche nftables, successeur d'iptables. Évalué à 3.

    C'est joli un équipement de sécurité qui ne logue pas... c'est un peu comme une barrière sans garde barrière: comment tu sais que quelqu'un vient de passer par dessus ? :)

    Un firewall sous Netfilter peux tout loguer, du moment que tu fait ca intelligemment :
    1. syslog peux manger des lignes de logs plus vite que tu ne pourra jamais lui en fournir, et niveau I/O je doute que ton noyau ou ton disque soit saturés avant ta carte réseau

    2. Les DROP, ca se logs par connexions, ou par paquets si ya pas de connexions. Pour ca, tu met pas de politique par défaut car elle ne permet pas de loguer. Par contre tu peux mettre ca a la fin de tes règles :


    echo "Default log drop, at the end so we just drop what doesn't match the previous rules"
    iptables -N LOGDROP
    iptables -A LOGDROP -j LOG --log-prefix "DROP => " --log-level debug
    iptables -A LOGDROP -j DROP

    iptables -A INPUT -i eth0 -j LOGDROP
    iptables -A OUTPUT -o eth0 -j LOGDROP


    3. Les accepts, ca se log aussi. Mais pas tout, juste les etablissements de connexions. La plupart des protocoles sur TCP garde une seule connexion TCP ouverte (sauf HTTP sans le keep alive). De fait, tu aura que peux de logs pour les accepts en comparaison du nombre de paquets.

    Bon, ca peux quand meme faire quelques gigas, mais quels machines n'a pas 40 gigas de disques aujourd'hui ? Et puis, pas besoin de garder les logs pendant 30 jours, si tu n'a pas vu l'attaque passer dans la semaine, alors il faut changer de métiers ;)