我一直跑到Firehol使用這些消息淹沒我的系統日誌。FireHol溢出日誌
Dec 21 23:28:24 ruby kernel: [397194.848618] PASS-unknown:IN=br0 OUT=eth4 MAC=<----some----> SRC=192.168.40.78 DST=x.x.x.x LEN=40 TOS=0x00 PREC=0x00 TTL=63 ID=60844 DF PROTO=TCP SPT=51274 DPT=80 WINDOW=32940 RES=0x00 ACK FIN URGP=0
Dec 21 23:30:54 ruby kernel: [397344.273426] IN-InetZiggo:IN=eth4 OUT= MAC=<----some----> SRC=71.192.24.195 DST=y.y.y.y LEN=40 TOS=0x00 PREC=0x00 TTL=241 ID=29253 PROTO=TCP SPT=52855 DPT=51300 WINDOW=0 RES=0x00 RST URGP=0
Dec 21 23:31:44 ruby kernel: [397394.815414] OUT-InetZiggo:IN= OUT=eth4 SRC=y.y.y.y DST=x.x.x.x LEN=132 TOS=0x00 PREC=0x00 TTL=64 ID=7530 DF PROTO=TCP SPT=993 DPT=35891 WINDOW=252 RES=0x00 ACK PSH FIN URGP=0
哪裏X.X.X.X是在互聯網上有效的IP,y.y.y.y我自己的IP和我的局域網是192.168.40.0/24
我已經Firehol這樣來配置,shortedend爲了簡潔;
version 6
FIREHOL_LOG_MODE = "ULOG"
FIREHOL_LOG_LEVEL = "0"
和這樣的接口;
interface eth4 InetZiggo
policy drop
server all reject
server SSH accept
server dns accept
client all accept
interface br0 Bridge
client all accept
server all accept
router br2internet inface br0 outface eth4
masquerade
client all accept
server all accept
所以我希望不會看到這些日誌消息,但我無法擺脫它們。正如我所見,它們被正確地丟棄或接受。第一項是連接到網站的LAN機器,爲什麼會被記錄?我錯過了什麼嗎?這從來沒有發生在版本5中。
具體問題;爲什麼Firehol正在記錄這些,它們是什麼意思,如果它們是無害的,我該如何關閉它?
謝謝。我改變了它,但現在我仍然看到這樣的項目; 'Dec 22 16:31:07 ruby kernel:[458488.854790] IN-InetZiggo:IN = eth4 OUT = MAC = SRC = 83.84.36.1 DST = 255.255.255。255 LEN = 365 TOS = 0x00 PREC = 0x00 TTL = 64 ID = 0 PROTO = UDP SPT = 67 DPT = 68 LEN = 345' 我相信一個portscan或類似的漏洞。由於我的政策設置爲拒絕,因此我不會期望被記錄,因爲它已被明確刪除。 –
Eloque
這是一個DHCP消息。正如你可以看到它到255.255.255.255,這意味着:在這個局域網中的所有主機。 –
如果你真的想防止firehol記錄所有這些數據包,你可以在接口的末尾(不是路由器)添加'server all reject'。我強烈建議不要這樣做。應該記錄你不允許的數據包。降低頻率和/或使用ULOGD將它們從系統日誌中取出,但將它們留在那裏。某些時候你會需要它們。 –