Journal analyse de log firewall.

Posté par  (site web personnel) .
Étiquettes : aucune
0
25
oct.
2005
Salut,

Voila je suis dans ma recherche d'outil pour admin.
Je cherche un/des softs permettant d'analyser les logs de firewall (iptables).
Pour le moment je recupere tous les logs de differents workstations/server via un syslog-ng, et pour eviter de trop me prendre la tete a essayer de chercher tous les 5 matins les activités anormal, j'aurai souhaiter un outil d'analyse et de collération.

pour le moment j'ai pas trouver exactement ce que je cherche mais bon pour ceux qui seraient interessé je partage le fruit de mes recherches.

Nulog
http://www.inl.fr/Nulog,35.html
demo: http://www.inl.fr/download/ulog-demo/

firelogd
http://rouxdoo.freeshell.org/dmn/

fwlogwatch
http://fwlogwatch.inside-security.de/
(fwlogwatch is a packet filter / firewall / IDS log analyzer written by Boris Wesslowski originally for RUS-CERT. It supports a lot of log formats and has many analysis options. It also features incident report and realtime response capabilities, an interactive web interface and internationalization.)


IptablesWEB:
http://lab.gnomixland.com/iptablesweb/
screenshots http://iptablesweb.sourceforge.net/

Trollhunter: (PERL/TK)
http://trollhunter.sourceforge.net/#screenshots

Simple Watchdog: - swatch -
http://swatch.sourceforge.net/

fwanalog:
http://tud.at/programm/fwanalog/
demo: http://tud.at/programm/fwanalog/sample-report.html

Voila ils sont tous GPL.
Je voulais savoir lequel vous était utile, si vous en connaissé d'autre, les testes que vous aviez fait et tout et tout.

Bon si ca continu on va finir par avoir "Un outil pour un admin par semaine" ca changera des kde et gnomes et autre wm :)
  • # fwlogwatch

    Posté par  . Évalué à 3.

    fwlogwatch est pas mal du tout, je l'utilise sur les machines sur lesquelles je veux surveiller l'activité du parefeu. Il peut-être configuré pour mettre à jour des pages html ou pour envoyer des courriels.
    • [^] # Re: fwlogwatch

      Posté par  (site web personnel) . Évalué à 1.

      je l'ai installé, j'ai vu qu'il gerait plusieurs fichiers de logs (je rapatrie les syslog sur le server via un syslog-ng) et c'est bien pratique.

      Je pense installer 3-4 softwares et faire des comparaisons.

      http://www.theatre-eibel.fr http://www.isc2chapter-yorkshire.co.uk

  • # Firewall log analyser

    Posté par  . Évalué à 3.

    Je te conseille FirewallEyes, que j'utilise souvent et qui est à mon gout très agréable à lire. De surcroit, il dispose d'outils très classique (whois, nslookup, nmap, http test, iana ports) intégrés.

    Il fonctionne de base avec les log préformatés de FirewallBuilder. Que j'utilise en parallèle.

    C'est un Firewall log analyser sous forme web.

    A ce propos si quelqu'un connait des logiciels du même types sous Linux ou éventuellement sous Win mais pas avec interface web.

    Merci par avance.
    • [^] # Re: Firewall log analyser

      Posté par  . Évalué à 2.

      Je viens de regarder FirewallEyes[1], et l'interface paraît pas mal du tout. Par contre, les interfaces de FWBuilder et FirewallEyes sont trèèèès inspirés du monde CheckPoint (un firewall commercial pour ceux qui ne conaissent pas). Enfin pour moi, ce n'est pas un mal :-)

      Ca manque juste un peu de possibilités de recherche (on ne peut saisir qu'un critère). C'est néanmoins un très bon produit et sous GPL en plus.

      [1] Un petit lien ne fait jamais de mal : http://firewalleyes.creabilis.com/ et la démo : http://firewalleyes.creabilis.com/demo/
  • # Bizarre

    Posté par  (site web personnel) . Évalué à 3.

    Il y a un truc qui me paraît bizarre à propos de IptablesWeb: sur sa page ( http://iptablesweb.sourceforge.net/ ) est écrit:

    IptablesWeb is free software released under the GNU License
    It's absolutely prohibited distribute this script without author authorization


    La deuxième phrase n'est pas en désacord avec la GPL (liberté de distribuer)?
  • # snort inline -

    Posté par  (site web personnel) . Évalué à 1.

    Est ce que quelqu'un la essayer ? je cherche un retour d'experience sur la mis en place etc..
    Ca a l'air d'etre l'outil que je recherche (on fera sans interface web) mais je ne suis pas sur des capacite du modules.

    http://www.theatre-eibel.fr http://www.isc2chapter-yorkshire.co.uk

  • # xjack

    Posté par  (site web personnel) . Évalué à 1.

    http://xjack.org/logtool/

    http://www.theatre-eibel.fr http://www.isc2chapter-yorkshire.co.uk

  • # other tools

    Posté par  (site web personnel) . Évalué à 1.

    http://sourceforge.net/projects/fwreport

    Lire:
    http://logreport.org/lire/ex/

    toujours rien du coté analyse et colleration

    http://www.theatre-eibel.fr http://www.isc2chapter-yorkshire.co.uk

Suivre le flux des commentaires

Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.