Почему scanlogd пропускает сканирование портов?
Я бегу scanlogd
обнаруживать сканирование портов. Я наблюдал следующее, чтобы создать сообщение журнала в /var/log/syslog
,
- Когда я использую
zenmap
(Nmap GUI) для сканирования портов этой системы с другого компьютера в той же подсети - С помощью
nmap
сканировать систему с loalhost, используя пункт назначения как 127.0.0.1 - С помощью
nmap
сканировать систему с loalhost, используя внешний IP в качестве пункта назначения. - С моего телефона в другой подсети в той же организации (Университет).
/var/log/syslog
:
Aug 16 15:38:59 LIVE272675 scanlogd: 208.75.19.79 to 208.75.19.139 ports 22, 17500, 256, 135, 143, 113, 53, ..., ?????uxy, TOS 00 @14:57:26
Aug 16 15:40:20 LIVE272675 scanlogd: 127.0.0.1 to 127.0.0.1 ports 6010, 6011, 48153, 49681, 52321, 33819, 60076, ..., ?????uxy, TOS 00, TTL 64 @16:24:06
Aug 16 15:41:13 LIVE272675 scanlogd: 208.75.19.139 to 208.75.19.139 ports 80, 443, 993, 143, 256, 1720, 8080, 1723, ..., fSrpauxy, TOS 00, TTL 64 @20:41:13
Aug 16 15:49:07 LIVE272675 scanlogd: 208.75.243.17 to 208.75.19.139 ports 1, 2, 3, 7, 9, 11, ..., fSrpauxy, TOS 00, TTL 63 @20:49:07
Однако сканирование этого компьютера с компьютера, находящегося за пределами сети организации, не привело к созданию каких-либо журналов, даже если при сканировании были обнаружены открытые порты и правильно работающие службы в системе. У меня неправильные настройки? Или это то, что ожидается?
Почему scanlogd
пропустить сканы? Есть ли способ обнаружить все сканирования портов?
1 ответ
здесь говорят следующее:
Целью scanlogd является не обнаружение всех сканирований портов, а обнаружение как можно большего числа сканирований портов при сохранении достаточной надежности. Scanlogd записывает одну строку на сканирование, используя механизм syslog(3). Он также регистрирует, когда адрес источника отправляет множество пакетов на несколько разных портов за короткое время. Поскольку scanlogd предназначен только для обнаружения сканирований, он абсолютно безопасен для запуска в вашей системе. Он должен иметь доступ к необработанным IP-пакетам и может захватывать пакеты, поступающие и выходящие из системного интерфейса или через сеть, к которой подключена система.