Liens connexes

Dépêche modérée par

: Supervision de pare-feu avec firelogd

Posté par DAGAN Alexandre (page perso, ). Modéré le 13 juin 2002.
0
Superviser un pare-feu sous Linux peut devenir un véritable challenge à cause de la nature "textuelle" de l'OS.

Le programme firelogd peut grandement faciliter la tâche en permettant l'envoi de messages électroniques à l'administrateur résumant les entrées importantes des fichiers de log.

ZDNet Australie nous en dit un peu plus dans un article dédié à firelogd.

NdR : Après ce sera toujours à l'admin de faire le travail :)

> Lire les commentaires (9 commentaires, moyenne: 12,1).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Ne pas oublier syslog-ng et fwlogwatch...

Posté par DaFrog () le 13/06/2002 à 09:26. (lien). Évalué à 29.

Le premier : http://www.balabit.hu/en/downloads/syslog-ng/(...) remplace syslog et permet de trier les logs avec des expressions régulières (et pas seulement par priorité comme pour syslog). On peut donc "facilement" regrouper tous les logs orientés sécurité dans un log à part...

Le second : http://cert.uni-stuttgart.de/projects/fwlogwatch/(...)
permet de filtrer les logs ipchains/iptables/ipfilter/snort et d'autres, de générer du HTML ou du texte brut, d'envoyer des e-mails, etc...

Même si c'est à l'admin de faire le boulot, il vaut mieux être bien équippé.

DaFrog.

J'comprends rien à l'informatique...

Posté par pas_moi () le 13/06/2002 à 10:06. (lien). Évalué à 25.

Superviser un pare-feu sous Linux peut devenir un véritable challenge à cause de la nature "textuelle" de l'OS

Depuis quand la nature "textuelle" d'un outil rend sa supervision plus compliquée que celle d'un outil avec une jolie interface ? Autant que je sache, il est plus facile d'extraire des informations d'une chaîne de caractères que d'une image...

il y a aussi swatch...

Posté par Didier () le 13/06/2002 à 13:25. (lien). Évalué à 8.

swatch utilise des regexp et peut déclencher des actions en conséquences.

http://www.oit.ucsb.edu/~eta/swatch/(...)

Corrélation multi-logs

Posté par quad () le 13/06/2002 à 14:49. (lien). Évalué à 6.

On commence à voir des produits (proprios :( ) pointer le bout de leur nez en ce qui concerne la corrélation de logs multi-sources. C'est une techno qui a le vent en poupe (la preuve ? j'en cherche un :) ).

Quand on se trimballe après centralisation des kilo-logs de firewall + [nh]ids + syslog + scanner d'intégrité + ..., on arrive à un point où l'on ne peut plus traiter avec son p'tit cerveau d'humanoïde limité. Un traitement de logs digne de ce nom ne se résume pas à des regexp et un coup de gnuplot : ça serait trop simple. Les moteurs de corrélation sont faits pour tirer le meilleur parti des logs, comme un datawarehouse pour des données, ou un compilo pour des sources.

Je me contentais effectivement de swatch auparavant, mais là, c'est plus suffisant ...

Revenir en haut de page