Ich nutze meine Firewall nun schon einige Zeit. Bisher hat das mit dem Logfile perfekt funkioniert. Doch gestern hat einer einen Portscan auf diesen Rechner gemacht und dadurch ist natürlich das Logfile ziemlich voll geworden, obwohl ich schon folgende Zeilen in meinem Script habe:
Code: Alles auswählen
iptables -A OUTPUT -j LOG -m limit --limit 5/minute --log-prefix "OUTPUT_DROP: " --log-level warn
iptables -A INPUT -j LOG -m limit --limit 5/minute --log-prefix "INPUT_DROP: " --log-level warn
Davor werden auch schon viele Pakete ohne LOg gedroppt. Wie kann ich es nun realisieren, dass mein Script solche Portscans erkennt und Gegenmaßnahmen ergreift?
Die DROP-Meldungen kommen ja in das Syslog. Gibt es schon einen fertigen Parser, der mir das Syslog durchschaut und alle Firewallmeldungen in ein extra logfile abspeichert?