28. februar 2006 - 20:34Der er
13 kommentarer og 1 løsning
Vi skal logge 2 - 3 GB trafik dagligt, hvad er den nemmeste måde
Vi skal logge 2 - 3 GB trafik dagligt, hvad er den nemmeste måde at gøre det på og hvad bør vi bruge til det (Udover en helvedes stor disk...;-))? Det drejer sig om AL trafik uden undtagelse og vi har pligt til det iflg. loven. (terrorlovgivningen i særdeleshed).
Hvordan kan vi nemmest logge al trafik, al trafik er inkl. mail og hvad der ellers rører sig på nettet. Vi skal have det ind på en stor disk hvor vi skal opbevare dataene i den lovpligtige tid - og hvordan får vi det ind på disken nemmest. Håber jeg kan forklare mig tydeligt nok, ellers spør igen ..;-)
Syslog server. Opstil en linux maskine med store diske (gerne et raid system f.eks. raid 10 der giver både hastighed og sikkerhed)
Du opsætter herefter klienterne til at logge på syslogserveren. Taler vi linux bokse kan de dette som standard. Taler vi Windows bokse, så kan du få en gratis syslog klient, der kan dette. Klienten hedder Snar den kan downloades gratis og der findes masser at gode ressourcer på nettet.
Når du nu har samlet alle dine logs på din syslog server, så kan du lave samlet statestik.
Husk i denne forbindelse også en NTP server (Network time server) således at dine logs har korekt tidesagivelse og dermed kan bruges til noget. Uden NTP holder de f.eks. i retten
Vi taler Linux - og ja tak, det ser ud til at kunne køre som du beskriver det og fint med bemærkningen om tidsangivelsen, den havde jeg ikke lige tænkt på. Vi får al trafik ind på og ud af netværket via en enkelt public ip, det skal vel logges udvendigt på Routeren (Pixen)?
Det kommer lidt an på din opsætning og hvad du vil logge. hvis du har
router ---- firewall----web servere
så bør du faktisk logge på alle tre enheder, da alle enheder typisk behandler trafikken
Routeren bruges normalt til absolut filtrering (ip adresser, egress og ingress) Firewallen laver den mere dynamiske og avancerede filtrering Web serveren logger p en måde der er egnet til web statestik og andet
Med syslog server kan du adskille de tre enheders log filer, men have dem på samme server
Vi har ingen webserver, det har vi ikke brug for men en Cisco Router og en Pix (Firewall) - jeg tror jeg har hvad jeg skal bruge indtil videre og jeg kan jo bare stille et andet spørgsmål hvis jeg mangler et svar mere..;-) Tak!
Vi kunne godt tænke os at lave en komplet "grapning" af alle data, (dvs. lagre alle ip-pakker også dem der ikke er TCP trafik), som bliver sendt mellem vores Firewall og vores interne server. Det drejer sig om ca. 2Gb i døgnet, vi vil stille en maskine op udelukkende til dette formål - og ville foretrække det var Windows maskine. Vi behøver ikke at kunne lave statestik over data'erne, da de udelukkende er til brug for evt. dokumentation til myndighederne i sager om internet misbrug. De skal således bare gemmes usorteret og med et timestamp.
Til dette formål ville jeg bruge TCPDump der sniffer alt trafik også udp, icmp, arp mm.
TCPDump kan det at den i første omgang sniffer til en fil, helt uden filtre, herefter kan man sniffe ned i filen med filtre. Dette betyder at man kan lave f.eks. et perl script, der sniffer med forskellige filtre og stiller resultatet op på en overskuelig måde. Typisk vil man først filtrere alt kendt/lovligt trafik fra og til sidst ende med nogettrafik som scriptet som standard ikke kender. Dette præsentere man så på side 1 i rapporten, og det er det man starter med at kikke på. Hen over tid vil gruppen af ukendt trafik blive mindre og mindre.
Husk at 2 GB trafik fylder 2 Gb, hvorfor diskene skal kunne indeholde dette, det er nok også en fordel at fordele sniffe filerne over flere filer, f.eks. en om dagen
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.