Avatar billede doit Nybegynder
28. februar 2006 - 20:34 Der er 13 kommentarer og
1 løsning

Vi skal logge 2 - 3 GB trafik dagligt, hvad er den nemmeste måde

Vi skal logge 2 - 3 GB trafik dagligt, hvad er den nemmeste måde at gøre det på og hvad bør vi bruge til det (Udover en helvedes stor disk...;-))?
Det drejer sig om AL trafik uden undtagelse og vi har pligt til det iflg. loven. (terrorlovgivningen i særdeleshed).
Avatar billede levithan Nybegynder
28. februar 2006 - 20:35 #1
hvis det er tekst filer så kan disse komprimeres endel med winrar eller andet pakkeprogram som evt kan gøre i et batch job om natten
Avatar billede doit Nybegynder
28. februar 2006 - 20:37 #2
Det er AL trafik, e-mail og i det hele taget alt som rører sig.
Avatar billede hmortensen Nybegynder
28. februar 2006 - 20:50 #3
Er lidt i tvivl omkring spørgsmålet.

Går det på hvordan der kan logges, hvortil der kan logges, eller begge dele?
Avatar billede doit Nybegynder
28. februar 2006 - 20:54 #4
Hvordan kan vi nemmest logge al trafik, al trafik er inkl. mail og hvad der ellers rører sig på nettet. Vi skal have det ind på en stor disk hvor vi skal opbevare dataene i den lovpligtige tid - og hvordan får vi det ind på disken nemmest.
Håber jeg kan forklare mig tydeligt nok, ellers spør igen ..;-)
Avatar billede doit Nybegynder
28. februar 2006 - 21:28 #5
Og det er selvfølgelig både ind og udgående trafik her er tale om.
Avatar billede bufferzone Praktikant
28. februar 2006 - 21:41 #6
Syslog server. Opstil en linux maskine med store diske (gerne et raid system f.eks. raid 10 der giver både hastighed og sikkerhed)

Du opsætter herefter klienterne til at logge på syslogserveren. Taler vi linux bokse kan de dette som standard. Taler vi Windows bokse, så kan du få en gratis syslog klient, der kan dette. Klienten hedder Snar den kan downloades gratis og der findes masser at gode ressourcer på nettet.

Når du nu har samlet alle dine logs på din syslog server, så kan du lave samlet statestik.


Husk i denne forbindelse også en NTP server (Network time server) således at dine logs har korekt tidesagivelse og dermed kan bruges til noget. Uden NTP holder de f.eks. i retten
Avatar billede doit Nybegynder
28. februar 2006 - 21:50 #7
Vi taler Linux - og ja tak, det ser ud til at kunne køre som du beskriver det og fint med bemærkningen om tidsangivelsen,  den havde jeg ikke lige tænkt på.
Vi får al trafik ind på og ud af netværket via en enkelt public ip, det skal vel logges udvendigt på Routeren (Pixen)?
Avatar billede leif Seniormester
28. februar 2006 - 21:52 #8
Sorry, men er Terrorlovgivningen vedtaget ?
Avatar billede doit Nybegynder
28. februar 2006 - 21:55 #9
Ligemeget, vi har fået pålagt det af myndighederne.
Avatar billede bufferzone Praktikant
28. februar 2006 - 21:57 #10
Det kommer lidt an på din opsætning og hvad du vil logge. hvis du har

router ---- firewall----web servere

så bør du faktisk logge på alle tre enheder, da alle enheder typisk behandler trafikken

Routeren bruges normalt til absolut filtrering (ip adresser, egress og ingress)
Firewallen laver den mere dynamiske og avancerede filtrering
Web serveren logger p en måde der er egnet til web statestik og andet

Med syslog server kan du adskille de tre enheders log filer, men have dem på samme server
Avatar billede doit Nybegynder
28. februar 2006 - 22:02 #11
Vi har ingen webserver, det har vi ikke brug for men en Cisco Router og en Pix (Firewall) - jeg tror jeg har hvad jeg skal bruge indtil videre og jeg kan jo bare stille et andet spørgsmål hvis jeg mangler et svar mere..;-) Tak!
Avatar billede bufferzone Praktikant
28. februar 2006 - 22:06 #12
velbekommen og ven bare tilbage
Avatar billede doit Nybegynder
05. december 2006 - 08:50 #13
Vi kunne godt tænke os at lave en komplet "grapning" af alle data, (dvs. lagre alle ip-pakker også dem der ikke er TCP trafik), som bliver sendt mellem vores Firewall og vores interne server. Det drejer sig om ca. 2Gb i døgnet, vi vil stille en maskine op udelukkende til dette formål - og ville foretrække det var Windows maskine. Vi behøver ikke at kunne lave statestik over data'erne, da de udelukkende er til brug for evt. dokumentation til myndighederne i sager om internet misbrug. De skal således bare gemmes usorteret og med et timestamp.
Avatar billede bufferzone Praktikant
05. december 2006 - 09:27 #14
Til dette formål ville jeg bruge TCPDump der sniffer alt trafik også udp, icmp, arp mm.

TCPDump kan det at den i første omgang sniffer til en fil, helt uden filtre, herefter kan man sniffe ned i filen med filtre. Dette betyder at man kan lave f.eks. et perl script, der sniffer med forskellige filtre og stiller resultatet op på en overskuelig måde. Typisk vil man først filtrere alt kendt/lovligt trafik fra og til sidst ende med nogettrafik som scriptet som standard ikke kender. Dette præsentere man så på side 1 i rapporten, og det er det man starter med at kikke på. Hen over tid vil gruppen af ukendt trafik blive mindre og mindre.

Husk at 2 GB trafik fylder 2 Gb, hvorfor diskene skal kunne indeholde dette, det er nok også en fordel at fordele sniffe filerne over flere filer, f.eks. en om dagen
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester