標籤:
一直找不到日誌方面怎麼弄,問了同事,同事給了個網址:
http://www.thegeekstuff.com/2012/08/iptables-log-packets/
下面就是我根據這個網址裡面的設定自己實踐的步驟以及自己的想法:
仔細看了一遍之後,感覺和以前玩的routeos的規則差不多:
1.就是先建立一個日誌鏈
2.然後將所有的輸入都跳轉到這個日誌鏈
3.然後就是記錄日誌鏈中drop調的資料
4.然後就是終止日誌鏈
防火牆規則如下:
iptables -N LOGGINGiptables -A INPUT -j LOGGINGiptables -A LOGGING -m limit --limit 2/min -j LOG --log-prefix "IPTables-Dropped: " --log-level 4iptables -A LOGGING -j DROP
現在我比較不熟悉的就是模組的m參數,網上搜尋了下:大概意思就是固定時間段內限制多少個包被記錄
那麼,比如我們要記錄4488連接埠的訪問,那麼我們應該使用如下的代碼:
iptables -N LOGGINGiptables -A INPUT -j LOGGINGiptables -A LOGGING -p tcp --dport 4488 -m limit --limit 2/min -j LOG --log-prefix "drop port 4488" --log-level 7iptables -A LOGGING -j DROPservice iptables saveservice iptables restart
因為我設定了messages日誌中的debug到獨立的日誌,所以我就設定log-level 7 也就是debug層級,這樣這些日誌就會記錄到獨立的記錄檔了
而不是都記錄在messages日誌裡面了!
對於 http://www.thegeekstuff.com/2012/08/iptables-log-packets/ 下面的評論有說設定後,伺服器就不接受input connect了,
我認為我們這樣記錄日誌的前提條件就是已經開啟了允許的連接埠,
也就是說,我們設定防火牆的步驟應該是:
1.設定INPUT 預設禁止掉
2.設定允許的連接埠
3.INPUT跳轉LOGGING
4.記錄日誌
5.禁止LOGGING
centos下防火牆iptables日誌學習筆記