Interpretacja wpisów w syslog

Masz problemy z siecią bądź internetem? Zapytaj tu
ner83
Posty: 12
Rejestracja: 05 sierpnia 2010, 09:11

Interpretacja wpisów w syslog

Post autor: ner83 »

Na początek witam wszystkich użytkowników forum :)
Mam problem z ustaleniem z jakiego źródła pochodzą wpisy w z iptables w syslog-u. Chodzi mianowicie o:

Kod: Zaznacz cały

ip tables denied: IN=eth1 OUT= MAC=[I]XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX[/I] SRC=0.0.0.0 DST 255.255.255.255 LEN=576 TOS=0x00 PREC 0x00 TTL=64 ID=0 PROTO=UDP SPT=68 DPT=67 LEN=556
gdzie XX to adres MAC.
Co może "dobijać się" z do zapory(wpisy są co mniej więcej 6 sek.). Czy może to być modem ADSL? W jaki sposób mogę skonfigurować iptables lub wyłączyć logowanie tego typu zdarzeń?

pozdrawiam
Awatar użytkownika
markossx
Beginner
Posty: 489
Rejestracja: 26 maja 2007, 16:01
Lokalizacja: Polska

Post autor: markossx »

Jakiś host próbuje dobić się do bootps. Musisz ustalić gdzie włączony jest ten protokół. Modem... moim zdaniem raczej nie. Masz MAC - daj z tego MACa 3 pierwsze hexy to może się coś ustali.
W jaki sposób mogę skonfigurować iptables lub wyłączyć logowanie tego typu zdarzeń?
Wywalając regułkę, która za to odpowiada? :D
ner83
Posty: 12
Rejestracja: 05 sierpnia 2010, 09:11

Post autor: ner83 »

Trzy pierwsze hexy to ff:ff:ff
Awatar użytkownika
markossx
Beginner
Posty: 489
Rejestracja: 26 maja 2007, 16:01
Lokalizacja: Polska

Post autor: markossx »

Te z FF to broadcast.
XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX
To podaj jeszcze te co są na czerwono.
ner83
Posty: 12
Rejestracja: 05 sierpnia 2010, 09:11

Post autor: ner83 »

ff:ff:ff:ff:ff:ff:00:21:9b:d3
Awatar użytkownika
markossx
Beginner
Posty: 489
Rejestracja: 26 maja 2007, 16:01
Lokalizacja: Polska

Post autor: markossx »

Nie mam pewności ale może to być host od Dell'a lub mieć sieciówkę Dell'a. Jeśli eth1 jest w LAN to szukaj boxa dellowego i wyłącz mu bootps. Jak WAN to dziwne :D
Ewentualnie z DMZ jeszcze może wchodzić jak takową masz.
ner83
Posty: 12
Rejestracja: 05 sierpnia 2010, 09:11

Post autor: ner83 »

eth1 jest interfejsem do WAN poprzez ppp0. Wyłączyłem DHCP na serwerze ale to nic nie pomogło. Odłączyłem wszystkie hosty od serwera i dalej to samo. Co najciekawsze okazuje się, że w tych wpisach są różne adresy MAC.
Awatar użytkownika
Bastian
Member
Posty: 1424
Rejestracja: 30 marca 2008, 16:09
Lokalizacja: Poznañ

Post autor: Bastian »

Skoro wyświetlane są adresy MAC to raczej nic z poza LAN-u to być nie może. Skoro jednak odłączyłeś wszystkie hosty, to sugerowałbym sprawdzenie czy nie masz jakiegoś robala w systemie, bo to on może generować fałszywe logi.
ner83
Posty: 12
Rejestracja: 05 sierpnia 2010, 09:11

Post autor: ner83 »

Mam połączenie PPPoE, więc myślę, że istnieje możliwość aby MAC-i były widoczne. Chyba, że się mylę? Wyskrobałem maila do operatora. Zobaczymy co on na to.
Awatar użytkownika
markossx
Beginner
Posty: 489
Rejestracja: 26 maja 2007, 16:01
Lokalizacja: Polska

Post autor: markossx »

Co do MAC-ów od strony WAN. Zawsze będzie MAC ostatniego routera przez, który przeszedł pakiet.
Jest trochę info na angielskich forach w tym temacie jednak nic konkretnego nie wyczytałem. Zalecają zablokowanie tego protokołu,wyłączenie logowania tych zdarzeń.
I usually ignore and drop without log. Much easier on the eyes :)
Daj znać co na to Twój ISP.
ODPOWIEDZ