《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 網絡監測 如何查看系統記錄以及追蹤入侵者
網絡監測 如何查看系統記錄以及追蹤入侵者
摘要: 在局域網絡上可能你聽過所謂“廣播模式”的資料發送方法,此種方法不指定收信站,只要和此網絡連結的所有網絡設備皆為收信對象。但是這僅僅在局域網絡上能夠實行,因為局域網絡上的機器不多(和Internet比起來 )。如果象是Internet上有數千萬的主機,本就不可能實施資料廣播(至于IP Multicast算是一種限定式廣播Restricted Broadcast,唯有被指定的機器會收到,Internet上其他電腦還是不會收到)。假設Internet上可以實施非限定廣播,那隨便一個人發出廣播 訊息,全世界的電腦
關鍵詞: NGN|4G TCP/IP Telnet ftp
Abstract:
Key words :

       在局域網絡上可能你聽過所謂“廣播模式”的資料發送方法,此種方法不指定收信站,只要和此網絡連結的所有網絡設備皆為收信對象。但是這僅僅在局域網絡上能夠實行,因為局域網絡上的機器不多(和Internet比起來 )。如果象是Internet上有數千萬的主機,本就不可能實施資料廣播(至于IP Multicast算是一種限定式廣播Restricted Broadcast,唯有被指定的機器會收到,Internet上其他電腦還是不會收到)。假設Internet上可以實施非限定廣播,那隨便一個人發出廣播訊息,全世界的電腦皆受其影響,豈不世界大亂?因此,任何局域網絡內的路由器或是類似網絡設備都不會將自己區域網絡內的廣播訊息轉送出去。萬一在WAN Port收到廣播訊息,也不會轉進自己的LAN Port中。

  而既然網絡皆有發信站與收信站,用以標示信息發送者與信息接收者,除非對方使用一些特殊的封包封裝方式或是使用防火墻對外連線,那么只要有人和你的主機進行通訊(寄信或是telnet、ftp過來都算) 你就應該會知道對方的位址,如果對方用了防火墻來和你通訊,你最少也能夠知道防火墻的位置。也正因為只要有人和你連線,你就能知道對方的位址,那么要不要知道對方位置只是要做不做的問題而已。如果對方是透過一臺UNIX主機和你連線,則你更可以透過ident查到是誰和你連線的。

  在實行TCP/IP通訊協定的電腦上,通??梢杂胣etstat指令來看到目前連線的狀況。

  (各位朋友可以在win95、Novell以及UNIX試試看(注一),在下面的連線狀況中,netstat指令是在win95上實行的,可以看到目前自己機器(Local Address處)的telnetport有一臺主機workstation.variox.int 由遠端(Foreign Address處)連線進來并且配到1029號tcp port.而cc unix1主機也以ftpport連到workstation.variox.int去。所有的連線狀況看得一清二楚。(如A、B)

  A.在UNIX主機(ccunix1.variox.int)看netstat

  B.另一端在Windows95(workstation.variox.int)看netstat, 雖然是不同的作業系統,但netstat是不是長得很像呢?

  通信過程的紀錄設定

  當然,如果你想要把網絡連線紀錄給記錄下來,你可以用cron table定時去跑:

  netstat>>filename

  但是UNIX系統早已考慮到這一個需求,因此在系統中有一個專職記錄系統事件的

  Daemon:syslogd,應該有很多朋友都知道在UNIX系統的/var/adm下面有兩個系統紀錄檔案:

  syslog與messages,一個是一般系統的紀錄,一個是核心的紀錄。但是這兩個檔案是從哪邊來的,又要如何設定呢?

  系統的紀錄基本上都是由syslogd (System Kernel Log Daemon)來產生,而syslogd的控制是由/etc/syslog.conf來做的。syslog.conf以兩個欄位來決定要記錄哪些東西,以及記錄到哪邊去。下面是一個 Linux系統所附上的yslog.conf檔案,這也是一個最標準的syslog.conf寫法:

  格式就是這樣子,第一欄寫「在什么情況下」以及「什么程度」。然后用TAB鍵跳下一欄繼續寫「符合條件以后要做什么」。這個syslog.conf檔案的作者很誠實,告訴你只能用TAB來作各欄位之間的分隔(雖然看來好像他也不知道為什么)。第一欄包含了何種情況與程度,中間小數點分隔。另外,星號就代表了某一細項中的所有選項。詳細的設定方式如下:

  1.在什么情況:各種不同的情況以下面的字串來決定。

  auth 關于系統安全與使用者認證方面

  cron 關于系統自動排程執行(CronTable)方面

  daemon 關于背景執行程式方面

  kern 關于系統核心方面

  lpr 關于印表機方面

  mail 關于電子郵件方面

  news 關于新聞討論區方面

  syslog 關于系統紀錄本身方面

  user 關于使用者方面

  uucp 關于UNIX互拷(UUCP)方面

  上面是大部份的UNIX系統都會有的情況,而有些UNIX系統可能會再分出不同的項目出來。

  2.什么程度才記錄:

  下面是各種不同的系統狀況程度,依照輕重緩急排列。

  none 不要記錄這一項

  debug 程式或系統本身除錯訊息

  info 一般性資訊

  notice 提醒注意性

  err 發生錯誤

  warning 警告性

  crit 較嚴重的警告

  alert 再嚴重一點的警告

  emerg 已經非常嚴重了

  同樣地,各種UNIX系統可能會有不同的程度表示方式。有些系統是不另外區分crit與alert的差別,也有的系統會有更多種類的程度變化。在記錄時,syslogd 會自動將你所設定程度以及其上的都一并記錄下來。例如你要系統去記錄 info等級的事件,則notice、err.warning、crit、alert、emerg等在info等級以上的也會一并被記錄下來。把上面所寫的1、2項以小數點組合起來就是完整的「要記錄哪些東西」的寫法。

  例如 mail.info表示關于電子郵件傳送系統的一般性訊息。auth.emerg就是關于系統安全方面相當嚴重的訊息。 lpr.none表示不要記錄關于列表機的訊息(通常用在有多個紀錄條件時組合使用)。另外有三種特殊的符號可供應用:

  1.星號(*) 星號代表某一細項中所有項目。例如mail.*表示只要有關mail的,不管什么程度都要記錄下來。而*.info會把所有程度為info的事件給記錄下來。

  2.等號(=)等號表示只記錄目前這一等級,其上的等級不要記錄。例如剛剛的例子,平常寫下info等級時,也會把位于info等級上面的notice、err.warning、crit、alert、emerg等其他等級也記錄下來。但若你寫=info則就只有記錄info這一等級了。

  3.驚嘆號(!) 驚嘆號表示不要記錄目前這一等級以及其上的等級。 

        記錄到哪邊去?

  一般的syslogd都提供下列的管道以供您記錄系統發生的什么事:

  1.一般檔案

  這是最普遍的方式。你可以指定好檔案路徑與檔案名稱,但是必須以目錄符號「/」開始,系統才會知道這是一個檔案。例如/var/adm/maillog表示要記錄到/var/adm下面一個稱為maillog的檔案。如果之前沒有這個檔案,系統會自動產生一個。

  2.指定的終端機或其他設備

  你也可以將系統紀錄寫到一個終端機或是設備上。若將系統紀錄寫到終端機,則目前正在使用該終端機的使用者就會直接在螢幕上看到系統訊息(例如/dev/console或是/dev/tty1.你可以拿一個螢幕專門來顯示系統訊息 )。若將系統紀錄寫到印表機,則你會有一長條印滿系統紀錄的紙(例如/dev/lp0)。

  3.指定的使用者

  你也可以在這邊列出一串使用者名稱,則這些使用者如果正好上線的話,就會在他的終端機上看到系統訊息( 例如root,注意寫的時候在使用者名稱前面不要再加上其他的字)。

  4.指定的遠端主機

  這種寫法不將系統訊息記錄在連接本地機器上,而記錄在其他主機上。有些情況系統碰到的是硬碟錯誤,或是萬一有人把主機推倒,硬碟摔壞了,那你要到哪邊去拿系統紀錄來看呢?而網絡卡只要你不把它折斷,應該是比硬碟機耐摔得多了。因此,如果你覺得某些情況下可能紀錄沒辦法存進硬碟里,你可以把系統紀錄丟到其他的主機上。如果你要這樣做,你可以寫下主機名稱,然后在主機名稱前面加上「@」符號(例如@ccunix1.variox.int,但被你指定的主機上必須要有syslogd)。

  在以上各種紀錄方式中,都沒有電子郵件這項。因為電子信件要等收件者去收信才看得到, 有些情況可能是很緊急的,沒辦法等你去拿信來看(BSD的Manual Page寫著「when you got mail,it’s already too late...」 :-P)。以上就是syslog各項紀錄程度以及紀錄方式的寫法,各位讀者可以依照自己的需求記錄下自己所需要的內容。但是這些紀錄都是一直堆上去的,除非您將檔案自行刪除掉,否則這些檔案就會越來越大。有的人可能會在syslogd.conf里面寫:*.*/var/log/everything要是這樣的話,當然所有的情況都被你記錄下來了。但是如果真的系統出事了,你可能要從好幾十MB甚至幾百MB的文字中找出到底是哪邊出問題,這樣可能對你一點幫助都沒有。因此,以下兩點可以幫助你快速找到重要的紀錄內容:

  1.定期檢查紀錄

  養成每周(或是更短的時間,如果你有空的話)看一次紀錄檔的習慣。如果有需要將舊的紀錄檔備份,可以 cploglog.1,cploglog.2...或是cploglog.971013,cploglog.980101...等,將過期的紀錄檔依照流水號或是日期存起來,未來考察時也比較容易。

  2.只記錄有用的東西

  千萬不要像前面的例子一樣,記錄下*.*。然后放在一個檔案中。這樣的結果會導致檔案太大,要找資料時根本無法馬上找出來。有人在記錄網絡通訊時,連誰去ping他的主機都記錄。除非是系統已經遭到很大的威脅,沒事就有人喜歡嘗試進入你的系統,否則這種雞毛蒜皮的小事可以不用記錄。可以提升些許系統效率以及降低硬盤使用量(當然也節省你的時間)。

  地理位置的追蹤

  如何查出入侵者的地理位置?光看IP地址可能看不出來,但是你??吹脑挘瑫l現也會發現規律的。在固接式的網絡環境中,入侵者一定和網絡提供單位有著密切的關系。因為假設是局域網絡,那么距離絕對不出幾公里。就算是撥接好了,也很少人會花大筆錢去撥外縣市甚至國外的撥接伺服器。因此,只要查出線的單位,入侵者必然離連線單位不遠。

  撥接式的網絡就比較令人頭疼了。有許多ISP為了吸引客戶,弄了很多什么網絡卡。

  User這邊只要買了固定的小時數,不需須另外向ISP那邊提出申請,就可以按照卡片上的說明自行撥接上網。這樣當然可以吸引客戶,但是ISP就根本無從得知是誰在用他們的網路。也就是說,雖然以網絡卡提供撥接服務給撥接使用者帶來相當大的便利,但卻是系統安全的大敵,網絡管理員的惡夢。如果入侵你的人是使用網絡卡來上網,那……,要從撥號的地點查嗎?入侵者可以不要用自己家里的電話上網。管它是偷是搶,或是盜打王八機,反正查到的發話來源絕不是入侵者自己的電話。

 

此內容為AET網站原創,未經授權禁止轉載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲高清123| 亚洲激情婷婷| 国内一区二区在线视频观看 | 欧美精品aa| 久久久97精品| 亚洲欧美国产高清| 一区二区三区 在线观看视频| 亚洲承认在线| 欧美一级网站| 亚洲一区三区在线观看| 亚洲巨乳在线| 亚洲日本va午夜在线影院| 伊人久久亚洲美女图片| 国产人妖伪娘一区91| 国产精品久久激情| 欧美色图首页| 欧美日韩一区自拍| 欧美日韩亚洲一区二区三区在线观看| 免费日韩av片| 欧美大片免费看| 欧美精品观看| 欧美激情一区二区三级高清视频 | 久久精品国产精品亚洲| 欧美一区二区三区四区在线| 亚洲欧美日韩国产综合精品二区| 一本色道婷婷久久欧美| 99精品国产福利在线观看免费 | 加勒比av一区二区| 国外成人性视频| 黑人一区二区三区四区五区| 国产一区二区三区久久久| 国产欧美日韩亚洲精品| 国产欧美日韩一区| 国产日韩在线看片| 国产人久久人人人人爽| 国产一区二区欧美| 国语自产精品视频在线看抢先版结局| 国产亚洲午夜| 在线电影国产精品| 亚洲精品国产精品乱码不99按摩| 亚洲日本欧美天堂| 日韩香蕉视频| 亚洲视频日本| 午夜精品亚洲一区二区三区嫩草| 欧美在线黄色| 亚洲激情第一区| 99香蕉国产精品偷在线观看| 在线亚洲电影| 欧美一级在线亚洲天堂| 久久精品国产77777蜜臀| 久久久久久国产精品一区| 久久久久免费观看| 欧美韩日一区二区| 欧美视频导航| 国产欧美婷婷中文| 一区二区亚洲精品国产| 91久久线看在观草草青青| 亚洲免费不卡| 亚洲欧美成人一区二区三区| 久久爱91午夜羞羞| 亚洲美女中文字幕| 亚洲在线观看视频网站| 久久精品一本久久99精品| 欧美www视频在线观看| 欧美日韩亚洲综合一区| 国产精品一级久久久| 国产午夜亚洲精品不卡| 亚洲电影视频在线| 在线中文字幕一区| 久久国产夜色精品鲁鲁99| 99国内精品久久久久久久软件| 亚洲综合日韩| 美日韩精品免费观看视频| 欧美日韩亚洲国产精品| 国产日韩一区二区| 亚洲精品一区二| 欧美一二三区在线观看| 日韩视频在线观看国产| 欧美在线关看| 欧美激情在线免费观看| 国产伦精品一区| 亚洲日本中文字幕| 亚洲欧美美女| 日韩亚洲欧美在线观看| 欧美专区一区二区三区| 欧美麻豆久久久久久中文| 国产婷婷一区二区| 日韩午夜免费| 久久精品国产一区二区三区| 亚洲视频在线观看三级| 久久婷婷人人澡人人喊人人爽| 欧美日韩一区二区三区在线| 国产一区二区三区网站| 一级日韩一区在线观看| 亚洲激情第一区| 久久精品国产一区二区三区| 欧美系列亚洲系列| 亚洲高清久久久| 午夜视频久久久| 亚洲午夜未删减在线观看| 欧美成年人网站| 国产综合第一页| 亚洲一区三区电影在线观看| 日韩午夜黄色| 另类天堂视频在线观看| 国产目拍亚洲精品99久久精品| 日韩手机在线导航| 亚洲第一久久影院| 欧美一区精品| 国产精品盗摄久久久| 亚洲人成网站精品片在线观看| 欧美在线1区| 性做久久久久久久久| 欧美日韩一区三区| 亚洲人成亚洲人成在线观看| 欧美在线播放高清精品| 亚洲欧美国产日韩中文字幕| 欧美精品日韩| 亚洲国产精品久久久久秋霞蜜臀 | 欧美xart系列在线观看| 国产亚洲一区二区在线观看 | 中日韩美女免费视频网址在线观看| 亚洲欧洲精品天堂一级 | 久久婷婷成人综合色| 国产精品青草综合久久久久99| 亚洲人成77777在线观看网| 亚洲电影免费| 久久久精品午夜少妇| 国产精品中文字幕在线观看| 亚洲桃花岛网站| 亚洲女同性videos| 国产精品www网站| 在线亚洲自拍| 亚洲在线观看视频网站| 国产精品xxxav免费视频| 一区二区三区精品视频在线观看| 一区二区三区 在线观看视| 欧美美女bbbb| 亚洲蜜桃精久久久久久久 | 亚洲无限乱码一二三四麻| 欧美久久影院| 亚洲精品在线免费| 亚洲无人区一区| 国产精品porn| 亚洲一区在线看| 午夜视频在线观看一区二区三区| 久久精品国产免费观看| 亚洲一区二区在线免费观看| 欧美精品系列| 亚洲区一区二| 9色porny自拍视频一区二区| 欧美激情精品久久久久久久变态| 亚洲国产精品电影| 日韩视频中文字幕| 欧美日韩国产高清| av72成人在线| 亚洲一区二区三区午夜| 国产精品福利在线观看网址| 亚洲视频观看| 午夜在线播放视频欧美| 国产精品午夜av在线| 小处雏高清一区二区三区| 久久精品国产免费| 一区二区三区在线高清| 亚洲啪啪91| 欧美久久视频| 亚洲午夜精品久久久久久浪潮| 欧美亚洲尤物久久| 国产在线不卡| 亚洲精品一区二| 欧美日韩综合一区| 亚洲欧美激情四射在线日| 久久久国产视频91| 亚洲国产精品嫩草影院| 亚洲特色特黄| 国产精品日本| 久久国产日韩| 欧美精品网站| 亚洲一区欧美二区| 久久综合婷婷| 99精品视频免费| 欧美在线播放高清精品| 1024成人| 亚洲影院免费| 狠狠色丁香婷婷综合| 日韩午夜一区| 国产精品一区视频网站| 最新亚洲一区| 国产精品黄视频| 欧美自拍偷拍午夜视频| 欧美成人自拍| 亚洲在线一区| 欧美激情久久久| 亚洲综合国产精品| 欧美电影资源| 午夜精品久久久久久久99黑人| 欧美成人第一页| 亚洲一区二区免费视频| 开元免费观看欧美电视剧网站| 99视频日韩|