Мы — долго запрягаем, быстро ездим, и сильно тормозим.
|
||||||||||||||||
www.lissyara.su
—> статьи
—> FreeBSD
|
|
Пакетом:
|
после чего правим rc.conf для запуска arpwatch при загрузке системы:
|
|
Ведение логов
для ведения логов лучше настроить для этого syslog.conf:
|
|
Мониторинг
Таблица соответствия адресов находится в файле /usr/local/arpwatch/arp.<интерфейс>.dat и выглядит как обычный текстовый файл, с MAC-адресом, IP-адресом, временем попадения в таблицу, и именем интерфейса, через который пришёл исходный запрос.
|
arpwatch формирует события следующих типов:
Важные:
|
Дополнительные:
|
если есть необходимость вести журнал всех событий (не только важных), то меняем (*.notice) на (*.*) в syslog.conf
после чего перезагружаем syslog
|
выглядеть это будет примерно так:
|
Feb 5 09:27:20 bsd-9 arpwatch: new station 192.168.1.169 0:13:8f:27:2f:6f Feb 5 09:30:39 bsd-9 arpwatch: new station 192.168.1.29 0:13:8f:24:a3:a Feb 5 09:35:39 bsd-9 arpwatch: new station 192.168.1.28 0:2:44:5a:69:65 Feb 5 09:53:28 bsd-9 arpwatch: new station 192.168.1.33 0:2:44:5a:69:6b Feb 5 09:55:40 bsd-9 arpwatch: new station 192.168.1.8 0:1d:7d:a6:6a:73 Feb 5 10:17:35 bsd-9 arpwatch: new station 192.168.1.249 0:13:46:65:81:f5 Feb 5 10:17:36 bsd-9 arpwatch: changed ethernet address 192.168.1.249 0:11:95:b8:96:42 (0:13:46:65:81:f5) Feb 5 10:41:15 bsd-9 arpwatch: new station 192.168.1.146 0:f:ea:63:f8:40 Feb 5 10:49:11 bsd-9 arpwatch: new station 192.168.1.164 0:19:5b:2f:99:b1 Feb 5 10:52:11 bsd-9 arpwatch: new station 192.168.1.124 0:f:ea:63:f8:32 Feb 5 11:00:57 bsd-9 arpwatch: new station 192.168.1.170 0:f:ea:4f:65:d7 |
по желанию можно настроить ротацию:
|
|
Перенесена с www.ignix.ru
Ссылка на обсуждение: http://forum.lissyara.su/viewtopic.php?f=46&t=23922
размещено: 2010-02-15,
последнее обновление: 2010-06-17,
автор: ttys
gonzo111, 2010-02-16 в 13:01:37
ttys где ссылка на форум для обсуждения
и предлагаю тебе перенести в раздел Security
тк к настройке тема не очень то и относится...
ttys, 2010-02-16 в 13:19:46
перенёс и подправил
=)
lissyara, 2010-02-16 в 13:24:05
на URL внимание обрати... у этой страницы...
========
когда я сайт делал, думал что много настроек - это хорошо.
чем дальше тем больше понимаю что админы от юзеров не отличаются ничем, и так же как и юзеры пихают что ни попадя во все поля ...
ttys, 2010-02-16 в 13:30:11
=)
тогово
d0t, 2010-06-15 в 19:48:52
Думаю не помешает добавить что дополнительные опции описанные а мане указываются в /etc/rc.conf к примеру так:
arpwatch_interfaces="vr0"
arpwatch_vr0_options="-m pochta@pochta.ru"
- отсылать в почту
ttys, 2010-06-17 в 14:37:11
я по nfs забираю лог, и через conky на экране видно если чёто изменится =)
gonzo111, 2010-06-25 в 10:53:30
что то мне не нравится ихний путь /usr/local/arpwatch/
не юникс вэй это
Перенес каталог в /usr/local/etc/arpwatch, но опция
arpwatch_dir="/usr/local/etc/arpwatch"
почему то не сработала
пришлось в /usr/local/etc/rc.d/arpwatch
менять arpwatch_dir
Этот информационный блок появился по той простой причине,
что многие считают нормальным, брать чужую информацию не уведомляя автора
(что не так страшно), и не оставляя линк на оригинал и автора — что более существенно.
Я не против распространения информации — только за. Только условие простое — извольте
подписывать автора, и оставлять линк на оригинальную страницу в виде прямой, активной, нескриптовой,
незакрытой от индексирования, и не запрещенной для следования роботов ссылки.
Если соизволите поставить автора в известность — то вообще почёт вам и уважение.
© lissyara 2006-10-24 08:47 MSK
Комментарии пользователей [7 шт.]