Às vezes, recebo muitas dessas entradas de log AUDIT
...
[UFW AUDIT] IN= OUT=eth0 SRC=176.58.105.134 DST=194.238.48.2 LEN=76 TOS=0x10 PREC=0x00 TTL=64 ID=32137 DF PROTO=UDP SPT=36231 DPT=123 LEN=56
[UFW ALLOW] IN= OUT=eth0 SRC=176.58.105.134 DST=194.238.48.2 LEN=76 TOS=0x10 PREC=0x00 TTL=64 ID=32137 DF PROTO=UDP SPT=36231 DPT=123 LEN=56
[UFW AUDIT] IN= OUT=lo SRC=192.168.192.254 DST=192.168.192.254 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=54579 DF PROTO=TCP SPT=59488 DPT=30002 WINDOW=32792 RES=0x00 SYN URGP=0
[UFW AUDIT] IN=lo OUT= MAC=00:00:00:00:00:00:00:00:00:00:00:00:08:00 SRC=192.168.192.254 DST=192.168.192.254 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=54579 DF PROTO=TCP SPT=59488 DPT=30002 WINDOW=32792 RES=0x00 SYN URGP=0
[UFW AUDIT] IN=lo OUT= MAC=00:00:00:00:00:00:00:00:00:00:00:00:08:00 SRC=192.168.192.254 DST=192.168.192.254 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=4319 DF PROTO=TCP SPT=59489 DPT=30002 WINDOW=32792 RES=0x00 SYN URGP=0
...
Qual o significado disso? Quando eles ocorrem e por quê? Devo e posso desativar essas entradas específicas? Não desejo desabilitar o log do UFW, mas não tenho certeza se essas linhas são úteis.
Observe que isso realmente não ocorre em /var/log/ufw.log
. Só ocorre em /var/log/syslog
. Por que esse é o caso?
Mais informações
- meu log está definido como médio:
Logging: on (medium)
Isso depende da linha. Geralmente, é Field = value.
Há IN, OUT, a interface de entrada ou saída (ou ambas, para pacotes que são apenas retransmitidos).
Alguns deles são:
etc.
Você deve dar uma olhada na documentação do TCP / UDP / IP, onde tudo é explicado de maneira mais detalhada que eu poderia fazer.
Vamos pegar o primeiro, que significa que 176.58.105.134 enviou um pacote UDP na porta 123 para 194.238.48.2. Isso é para
ntp
. Então, eu acho que alguém tenta usar o seu computador como um servidor NTP, provavelmente por erro.Para a outra linha, isso é curioso, é o tráfego na interface de loopback (lo), ou seja, que não vai a lugar algum, vai e vem do seu computador.
Gostaria de verificar se algo está escutando na porta tcp 30002 com
lsof
ounetstat
.fonte
ntp
, devo me preocupar?Além do que foi dito, também é possível inferir o que será registrado inspecionando as regras do iptables . Especificamente, as regras correspondentes que estão sendo registradas podem ser filtradas assim
sudo iptables -L | grep -i "log"
:Na maioria das vezes, essas são as regras padrão. A inspeção da saída acima revela as
ufw-before-*
cadeias para gerar logs [UFW AUDIT ..].Eu não sou um grande especialista em iptables e o manual UFW não ajuda muito nisso, mas até onde eu sei, as regras correspondentes a essa cadeia estão em /etc/ufw/before.rules .
Por exemplo, as linhas abaixo estão permitindo conexões de loopback que podem ter acionado as duas últimas linhas de exemplo em seu log (as que começam com [UFW AUDIT] IN = lo)
Quanto à minha parte, recebo muitos pacotes LLMNR registrados na porta 5353:
Que eu acho que são causados pelo seguinte em
rules.before
:Uma maneira de desativar essas ações é acionar o seguinte:
fonte