Файрвол и Доступы
Файрвол и Доступы
@firewall_access_n1k_n1k

Логи файрвола пишутся почти у всех и читаются почти ни у кого. Это объяснимо: в них шум. Но именно из-за шума

Логи файрвола пишутся почти у всех и читаются почти ни у кого. Это объяснимо: в них шум. Но именно из-за шума их обычно настраивают неправильно.

Писать всё подряд бессмысленно. Внешний фон из сканирования и перебора идёт непрерывно, и в этом потоке ничего не разглядеть, зато диск закончится быстро.

Что реально стоит логировать:

— отклонённые исходящие соединения. Это самый недооценённый источник: наружу пытается ходить то, что ходить не должно;
— успешные подключения к управлению: кто, откуда, когда;
— срабатывания правил, которые вы считаете аварийными: обращения к портам, закрытым намеренно;
— изменения самой конфигурации файрвола.

И три технические мелочи, без которых логи бесполезны. Первая — ограничение частоты записи, иначе один сканер напишет вам гигабайты. Вторая — ротация, настроенная до того, как логи начали расти. Третья — хранение копии вне самой машины: тот, кто получил доступ, первым делом наводит порядок в записях.

Смысл логов не в том, чтобы читать их каждый день, а в том, чтобы они были, когда понадобятся.
Этот пост опубликован в Telegram-канале Файрвол и Доступы. Подписаться можно по ссылке: @firewall_access_n1k_n1k.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.