Journal : analyse de log firewall.

Posté par lilliput (page perso, ) le 25 octobre 2005
0
Salut,

Voila je suis dans ma recherche d'outil pour admin.
Je cherche un/des softs permettant d'analyser les logs de firewall (iptables).
Pour le moment je recupere tous les logs de differents workstations/server via un syslog-ng, et pour eviter de trop me prendre la tete a essayer de chercher tous les 5 matins les activités anormal, j'aurai souhaiter un outil d'analyse et de collération.

pour le moment j'ai pas trouver exactement ce que je cherche mais bon pour ceux qui seraient interessé je partage le fruit de mes recherches.

Nulog
http://www.inl.fr/Nulog,35.html
demo: http://www.inl.fr/download/ulog-demo/

firelogd
http://rouxdoo.freeshell.org/dmn/

fwlogwatch
http://fwlogwatch.inside-security.de/
(fwlogwatch is a packet filter / firewall / IDS log analyzer written by Boris Wesslowski originally for RUS-CERT. It supports a lot of log formats and has many analysis options. It also features incident report and realtime response capabilities, an interactive web interface and internationalization.)


IptablesWEB:
http://lab.gnomixland.com/iptablesweb/
screenshots http://iptablesweb.sourceforge.net/

Trollhunter: (PERL/TK)
http://trollhunter.sourceforge.net/#screenshots

Simple Watchdog: - swatch -
http://swatch.sourceforge.net/

fwanalog:
http://tud.at/programm/fwanalog/
demo: http://tud.at/programm/fwanalog/sample-report.html

Voila ils sont tous GPL.
Je voulais savoir lequel vous était utile, si vous en connaissé d'autre, les testes que vous aviez fait et tout et tout.

Bon si ca continu on va finir par avoir "Un outil pour un admin par semaine" ca changera des kde et gnomes et autre wm :)

> Lire le journal (9 commentaires, moyenne: 1,8).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

fwlogwatch

Posté par gnap gnap (page perso, ) le 25/10/2005 à 17:52. (lien). Évalué à 3.

fwlogwatch est pas mal du tout, je l'utilise sur les machines sur lesquelles je veux surveiller l'activité du parefeu. Il peut-être configuré pour mettre à jour des pages html ou pour envoyer des courriels.

  • [^]Re: fwlogwatch

    Posté par lilliput (page perso, ) le 26/10/2005 à 01:11. (lien). Évalué à 1.

    je l'ai installé, j'ai vu qu'il gerait plusieurs fichiers de logs (je rapatrie les syslog sur le server via un syslog-ng) et c'est bien pratique.

    Je pense installer 3-4 softwares et faire des comparaisons.

Firewall log analyser

Posté par endore () le 25/10/2005 à 18:58. (lien). Évalué à 3.

Je te conseille FirewallEyes, que j'utilise souvent et qui est à mon gout très agréable à lire. De surcroit, il dispose d'outils très classique (whois, nslookup, nmap, http test, iana ports) intégrés.

Il fonctionne de base avec les log préformatés de FirewallBuilder. Que j'utilise en parallèle.

C'est un Firewall log analyser sous forme web.

A ce propos si quelqu'un connait des logiciels du même types sous Linux ou éventuellement sous Win mais pas avec interface web.

Merci par avance.

  • [^]Re: Firewall log analyser

    Posté par Bilbo () le 26/10/2005 à 07:44. (lien). Évalué à 2.

    Je viens de regarder FirewallEyes[1], et l'interface paraît pas mal du tout. Par contre, les interfaces de FWBuilder et FirewallEyes sont trèèèès inspirés du monde CheckPoint (un firewall commercial pour ceux qui ne conaissent pas). Enfin pour moi, ce n'est pas un mal :-)

    Ca manque juste un peu de possibilités de recherche (on ne peut saisir qu'un critère). C'est néanmoins un très bon produit et sous GPL en plus.

    [1] Un petit lien ne fait jamais de mal : http://firewalleyes.creabilis.com/ et la démo : http://firewalleyes.creabilis.com/demo/

Bizarre

Posté par Khâpin (Jabber id, page perso, ) le 26/10/2005 à 00:53. (lien). Évalué à 3.

Il y a un truc qui me paraît bizarre à propos de IptablesWeb: sur sa page ( http://iptablesweb.sourceforge.net/ ) est écrit:

IptablesWeb is free software released under the GNU License
It's absolutely prohibited distribute this script without author authorization


La deuxième phrase n'est pas en désacord avec la GPL (liberté de distribuer)?

  • [^]Re: Bizarre

    Posté par lilliput (page perso, ) le 26/10/2005 à 01:07. (lien). Évalué à 1.

    J'ai eu exactement la meme réaction

snort inline -

Posté par lilliput (page perso, ) le 26/10/2005 à 12:28. (lien). Évalué à 1.

Est ce que quelqu'un la essayer ? je cherche un retour d'experience sur la mis en place etc..
Ca a l'air d'etre l'outil que je recherche (on fera sans interface web) mais je ne suis pas sur des capacite du modules.

xjack

Posté par lilliput (page perso, ) le 26/10/2005 à 13:39. (lien). Évalué à 1.

http://xjack.org/logtool/

other tools

Posté par lilliput (page perso, ) le 26/10/2005 à 13:58. (lien). Évalué à 1.

http://sourceforge.net/projects/fwreport

Lire:
http://logreport.org/lire/ex/

toujours rien du coté analyse et colleration

Revenir en haut de page