ç§ãŒå‚åŠ ã—ã¦ã„るプãƒã‚¸ã‚§ã‚¯ãƒˆã§ã‚µãƒ¼ãƒãƒ¼ã®ãƒã‚°ã‚’ãƒã‚°é›†ç´„サーãƒãƒ¼ã«è»¢é€ã™ã‚‹ã“ã¨ã«ãªã‚Šã¾ã—ãŸã€‚
syslogã®è»¢é€å…ˆã‚µãƒ¼ãƒãƒ¼ã¯ã™ã§ã«æ§‹ç¯‰ã•れã¦ã„ã‚‹ã®ã§ã€ã“ã¡ã‚‰ã®ä½œæ¥ã¯syslogを転é€ã™ã‚‹è¨å®šã‚’入れるã ã‘ã§ã™ãŒã€å‹‰å¼·ã®ãŸã‚ã«è»¢é€ã®è¨å®šã«ã¤ã„ã¦ã‚‚調ã¹ã¦ã¿ã¾ã—ãŸã€‚
ã¾ãšã¯syslogã«ã¤ã„ã¦ã€‚
syslogã¯sendmailã®ä¸€éƒ¨ã¨ã—ã¦é–‹ç™ºã•れã¾ã—ãŸãŒã€ä¾¿åˆ©ã ã¨è¨€ã†ã“ã¨ã§UNIX/Linuxç‰ã®ãƒ‡ãƒ•ァクトスタンダードã®ãƒã‚®ãƒ³ã‚°æ–¹å¼ã¨ãªã‚Šã¾ã—ãŸã€‚
syslogãŒä½¿ç”¨ã™ã‚‹ãƒãƒ¼ãƒˆã¯514/udpãªã®ã§ãƒ‡ãƒ¼ã‚¿ã®ä¿è¨¼ã¯ãªã„ãŒã€TCPã§ã®å®Ÿè£…版ã§ã‚ã‚‹rsyslogãŒã‚りã¾ã™ã€‚使用ã™ã‚‹ã«ã¯"/etc/services"ã«"syslog 514/udp"ã®ã‚¨ãƒ³ãƒˆãƒªãŒå¿…è¦ã§ã™(RHEL5ã§ã¯ãƒ‡ãƒ•ォルトã§ç™»éŒ²ã•れã¦ã„ã‚‹)。ã“ã®ã‚¨ãƒ³ãƒˆãƒªãŒç„¡ã„å ´åˆã€ãƒãƒ¼ãƒˆã‚’é–‹ã‘ã‚‹ã“ã¨ãŒã§ããªã„ã®ã§ãƒ‡ãƒ¼ãƒ¢ãƒ³ã¯çµ‚了ã—ã¾ã™ã€‚
ãƒãƒ¼ãƒˆãŒãªã„å ´åˆ

ãƒãƒ¼ãƒˆãŒã‚ã‚‹å ´åˆ

・転é€å…ˆã‚µãƒ¼ãƒãƒ¼è¨å®š
"/etc/sysconfig"ã«ã‚ã‚‹"syslog"ファイルã®"SYSLOGD_OPTIONS"ã‚’å…ƒã®"-m 0"ã‹ã‚‰"-m 0 -r"ã«ä¿®æ£ã—ã¾ã™ã€‚ã¾ãŸã€"/etc/init.d"ã«ã‚‚"syslog"ファイルãŒã‚ã‚‹ã®ã§åŒã˜ã‚ˆã†ã«"SYSLOGD_OPTIONS"ã‚’ä¿®æ£ã—ã¾ã™ã€‚
-mオプションã¯å¾Œã‚ã®æ•°å—ã®æ™‚é–“(分)ã”ã¨ã«ã‚¿ã‚¤ãƒ スタンプを記録ã•ã›ã¾ã™ã€‚"-- MARK --"ã¨ã„ã†æ–‡å—列ãŒãƒã‚°ã®ä»£ã‚りã«è¨˜éŒ²ã•れã¾ã™ã€‚ã“ã“ã§ã¯"0"ãªã®ã§ã“ã®æ©Ÿèƒ½ã¯ä½¿ã‚ãªã„è¨å®šã«ãªã£ã¦ã„ã¾ã™ã€‚
-rオプションã¯ãƒãƒƒãƒˆãƒ¯ãƒ¼ã‚¯ã‹ã‚‰ã®ãƒ¡ãƒƒã‚»ãƒ¼ã‚¸ã‚’å—ä¿¡ã™ã‚‹æ©Ÿèƒ½ã‚’有効ã«ã—ã¾ã™ã€‚ver1.3以é™ã®ãƒ‡ãƒ•ォルトè¨å®šã¯ã‚ªãƒ•ã«ãªã£ã¦ãŠã‚Šã€ã‚ªãƒ—ションをã¤ã‘ãªã„é™ã‚Šå—ä¿¡ã—ã¾ã›ã‚“。
以上ã®è¨å®šã‚’終ãˆãŸã‚‰syslogデーモンをå†èµ·å‹•ã—ã¾ã™ã€‚

・転é€å…ƒã‚µãƒ¼ãƒãƒ¼è¨å®š
"syslog.conf"ã®è¨å®šã«"@"ã§å§‹ã¾ã‚‹IPアドレス/ホストåã‚’è¿½åŠ ã—ã¾ã™ã€‚
(ホストåã®åå‰è§£æ±ºãŒã§ããªã„å ´åˆã«ã¯10回å•ã„åˆã‚ã›ã‚’ã—ãŸå¾Œã€ã‚¨ãƒ©ãƒ¼ãƒ¡ãƒƒã‚»ãƒ¼ã‚¸ã‚’出力ã—ã¾ã™ã€‚RHEL5ã§ã¯ã‚¨ãƒ©ãƒ¼ãƒ¡ãƒƒã‚»ãƒ¼ã‚¸ã®å‡ºåŠ›ãŒç¢ºèªã§ãã¾ã›ã‚“ã§ã—ãŸ)。今後ã®ä¿å®ˆæ€§ã‚’高ã‚ã‚‹ãŸã‚ã«ã‚‚hostsã«è¨˜è¿°ã•れã¦ã„るホストåを使用ã™ã‚‹æ–¹ãŒè‰¯ã„ã§ã™ã€‚
å…¨ãã™ã¹ã¦ã®ãƒã‚°ã‚’転é€ã™ã‚‹ã®ã§ã‚れã°"*.* @hostname"ã¨è¨˜è¿°ã—ã¾ã™ã€‚今回ã¯é€šå¸¸"/var/log/messages"ã¨"/var/log/secure"ã«æ›¸ãè¾¼ã¾ã‚Œã‚‹ãƒ¬ãƒ™ãƒ«ã‚’転é€ã™ã‚‹ã“ã¨ã«ã—ã¾ã—ãŸã€‚
以上ã®è¨å®šã‚’終ãˆãŸã‚‰syslogデーモンをå†èµ·å‹•ã—ã¾ã™ã€‚å†èµ·å‹•ã—æ¬¡ç¬¬ã€ãƒã‚°ãŒè»¢é€ã•れ始ã‚ã¾ã™ã€‚

今回è¨å®šã—ãŸéš›ã«ãƒã‚°è»¢é€å…ˆã‚µãƒ¼ãƒãƒ¼ã®ãƒ•ァイアウォールã®ãƒãƒ¼ãƒˆã‚’é–‹ã‘ã‚‹ã®ã‚’忘れã¦ã„ã¾ã—ãŸã€‚
ホストLINUX02ã§ãƒã‚°ã‚¤ãƒ³ã—ã¦ã‚‚ãƒã‚°ãŒè¨˜éŒ²ã•れã¾ã›ã‚“。
ãƒã‚°ã‚¤ãƒ³


tcpdumpを使ã£ã¦ã€ãƒã‚°ãŒè»¢é€ã•れã¦ã„ã‚‹ã®ã‹ã‚’確èªã—ã¾ã—ãŸã€‚プãƒãƒˆã‚³ãƒ«ã¯udpã§å®›å…ˆãƒãƒ¼ãƒˆãŒ514ã®é€šä¿¡ã‚’表示ã—ã¾ã™ã€‚

ãƒã‚°è»¢é€å…ˆã®ãƒãƒ¼ãƒˆãŒé–‹ã„ã¦ã„ã‚‹ã‹ã‚’確èªã€‚514ãƒãƒ¼ãƒˆ(下図ã§ã¯syslogã¨è¡¨è¨˜)自体ã¯é–‹ã„ã¦ãƒªã‚¹ãƒ³çŠ¶æ…‹ã«ãªã£ã¦ã„ã¾ã™ã€‚

ã“ã“ã¾ã§æ¥ãŸã‚‰å¾Œã¯ãƒ•ã‚¡ã‚¤ã‚¢ã‚¦ã‚©ãƒ¼ãƒ«ãŒæ€ªã—ã„ã§ã™ã€‚ファイアウォールã§ãƒãƒ¼ãƒˆã‚’ãµã•ã„ã§ã„ãªã„ã‹ç¢ºèªã—ãŸã¨ã“ã‚ã€è¦‹äº‹ã«ãµã•ã„ã§ãŠã‚Šã¾ã—ãŸã€‚

"system-config-securitylevel"コマンドã§"514/udp"ãƒãƒ¼ãƒˆã‚’é–‹ãã¾ã™ã€‚

æ³¨æ„æ›¸ãã«ã€Œ"サービスå:プãƒãƒˆã‚³ãƒ«"ã§è¨˜è¿°ã›ã‚ˆã€ã¨ã‚ã£ãŸã®ã§"syslog:udp"ã¨å…¥åŠ›ã—ã¾ã—ãŸã€‚


ファイアウォールã®ãƒãƒ¼ãƒˆã‚’é–‹ãã€ãƒ›ã‚¹ãƒˆLINUX02ã§ãƒã‚°ã‚¤ãƒ³ã—ãŸã¨ã“ã‚ã€ãƒã‚°ãŒè¨˜éŒ²ã•れã¾ã—ãŸã€‚転é€å…ˆã‚µãƒ¼ãƒãƒ¼ã®ãƒã‚°ã«ã¯ä¸‹è¨˜ã®æ§˜ã«ãƒ›ã‚¹ãƒˆåãŒè¡¨ç¤ºã•れã€ã©ã“ã®ã‚µãƒ¼ãƒãƒ¼ã§å‡ºåŠ›ã•れãŸãƒã‚°ã‹ãŒã‚ã‹ã‚‹ã‚ˆã†ã«ãªã£ã¦ã„ã¾ã™ã€‚転é€ã•れãŸãƒã‚°ã®ãƒ›ã‚¹ãƒˆåãŒå°æ–‡å—ãªã®ã¯ä»•様ãªã®ã§ã—ょã†ã‹ï¼Ÿ

転é€å…ˆã‚µãƒ¼ãƒãƒ¼ã§ãƒã‚°ãŒã©ã®ã‚ˆã†ã«æŒ¯ã‚Šåˆ†ã‘ã¦è¨˜éŒ²ã•れるã®ã‹ã«ã¤ã„ã¦ã‚‚確èªã—ã¾ã—ãŸã€‚
転é€å…ˆã‚µãƒ¼ãƒãƒ¼ã®è¨å®šã¯èªè¨¼ã«ã¤ã„ã¦ã®ãƒã‚°ã‚’"/var/log/secure"ã ã‘ã§ãªã"/var/log/messages"ã«ã‚‚記録ã™ã‚‹ã‚ˆã†ã«ã—ã¦ã‚りã¾ã—ãŸã€‚

ã“れをデフォルト通り"/var/log/secure"ã®ã¿ã«æ›¸ã込むよã†ã«å¤‰æ›´ã—ã¾ã—ãŸã€‚

ã™ã‚‹ã¨ã€æœ€åˆã«ãƒã‚°ã®è»¢é€ã‚’確èªã—ãŸã¨ãã«ã¯"/var/log/messages"ã«ã‚‚記録ã•れã¦ã„ãŸèªè¨¼ã«ã¤ã„ã¦ã®ãƒã‚°ãŒ"/var/log/secure"ã®ã¿ã«è¨˜éŒ²ã•れるよã†ã«ãªã‚Šã¾ã—ãŸã€‚

ãƒã‚°ã®æ›¸ã分ã‘ルールã¯è»¢é€å…ˆã‚µãƒ¼ãƒãƒ¼ã®è¨å®šã«å¾“ã†ã¨è¨€ã†ã“ã¨ãŒã‚ã‹ã‚Šã¾ã—ãŸã€‚
RHEL5ã§ç¢ºèªã—ã¦ã‚りã¾ã™ã€‚
syslogã®è»¢é€å…ˆã‚µãƒ¼ãƒãƒ¼ã¯ã™ã§ã«æ§‹ç¯‰ã•れã¦ã„ã‚‹ã®ã§ã€ã“ã¡ã‚‰ã®ä½œæ¥ã¯syslogを転é€ã™ã‚‹è¨å®šã‚’入れるã ã‘ã§ã™ãŒã€å‹‰å¼·ã®ãŸã‚ã«è»¢é€ã®è¨å®šã«ã¤ã„ã¦ã‚‚調ã¹ã¦ã¿ã¾ã—ãŸã€‚
ã¾ãšã¯syslogã«ã¤ã„ã¦ã€‚
syslogã¯sendmailã®ä¸€éƒ¨ã¨ã—ã¦é–‹ç™ºã•れã¾ã—ãŸãŒã€ä¾¿åˆ©ã ã¨è¨€ã†ã“ã¨ã§UNIX/Linuxç‰ã®ãƒ‡ãƒ•ァクトスタンダードã®ãƒã‚®ãƒ³ã‚°æ–¹å¼ã¨ãªã‚Šã¾ã—ãŸã€‚
syslogãŒä½¿ç”¨ã™ã‚‹ãƒãƒ¼ãƒˆã¯514/udpãªã®ã§ãƒ‡ãƒ¼ã‚¿ã®ä¿è¨¼ã¯ãªã„ãŒã€TCPã§ã®å®Ÿè£…版ã§ã‚ã‚‹rsyslogãŒã‚りã¾ã™ã€‚使用ã™ã‚‹ã«ã¯"/etc/services"ã«"syslog 514/udp"ã®ã‚¨ãƒ³ãƒˆãƒªãŒå¿…è¦ã§ã™(RHEL5ã§ã¯ãƒ‡ãƒ•ォルトã§ç™»éŒ²ã•れã¦ã„ã‚‹)。ã“ã®ã‚¨ãƒ³ãƒˆãƒªãŒç„¡ã„å ´åˆã€ãƒãƒ¼ãƒˆã‚’é–‹ã‘ã‚‹ã“ã¨ãŒã§ããªã„ã®ã§ãƒ‡ãƒ¼ãƒ¢ãƒ³ã¯çµ‚了ã—ã¾ã™ã€‚
ãƒãƒ¼ãƒˆãŒãªã„å ´åˆ

ãƒãƒ¼ãƒˆãŒã‚ã‚‹å ´åˆ

・転é€å…ˆã‚µãƒ¼ãƒãƒ¼è¨å®š
"/etc/sysconfig"ã«ã‚ã‚‹"syslog"ファイルã®"SYSLOGD_OPTIONS"ã‚’å…ƒã®"-m 0"ã‹ã‚‰"-m 0 -r"ã«ä¿®æ£ã—ã¾ã™ã€‚ã¾ãŸã€"/etc/init.d"ã«ã‚‚"syslog"ファイルãŒã‚ã‚‹ã®ã§åŒã˜ã‚ˆã†ã«"SYSLOGD_OPTIONS"ã‚’ä¿®æ£ã—ã¾ã™ã€‚
-mオプションã¯å¾Œã‚ã®æ•°å—ã®æ™‚é–“(分)ã”ã¨ã«ã‚¿ã‚¤ãƒ スタンプを記録ã•ã›ã¾ã™ã€‚"-- MARK --"ã¨ã„ã†æ–‡å—列ãŒãƒã‚°ã®ä»£ã‚りã«è¨˜éŒ²ã•れã¾ã™ã€‚ã“ã“ã§ã¯"0"ãªã®ã§ã“ã®æ©Ÿèƒ½ã¯ä½¿ã‚ãªã„è¨å®šã«ãªã£ã¦ã„ã¾ã™ã€‚
-rオプションã¯ãƒãƒƒãƒˆãƒ¯ãƒ¼ã‚¯ã‹ã‚‰ã®ãƒ¡ãƒƒã‚»ãƒ¼ã‚¸ã‚’å—ä¿¡ã™ã‚‹æ©Ÿèƒ½ã‚’有効ã«ã—ã¾ã™ã€‚ver1.3以é™ã®ãƒ‡ãƒ•ォルトè¨å®šã¯ã‚ªãƒ•ã«ãªã£ã¦ãŠã‚Šã€ã‚ªãƒ—ションをã¤ã‘ãªã„é™ã‚Šå—ä¿¡ã—ã¾ã›ã‚“。
以上ã®è¨å®šã‚’終ãˆãŸã‚‰syslogデーモンをå†èµ·å‹•ã—ã¾ã™ã€‚

・転é€å…ƒã‚µãƒ¼ãƒãƒ¼è¨å®š
"syslog.conf"ã®è¨å®šã«"@"ã§å§‹ã¾ã‚‹IPアドレス/ホストåã‚’è¿½åŠ ã—ã¾ã™ã€‚
(ホストåã®åå‰è§£æ±ºãŒã§ããªã„å ´åˆã«ã¯10回å•ã„åˆã‚ã›ã‚’ã—ãŸå¾Œã€ã‚¨ãƒ©ãƒ¼ãƒ¡ãƒƒã‚»ãƒ¼ã‚¸ã‚’出力ã—ã¾ã™ã€‚RHEL5ã§ã¯ã‚¨ãƒ©ãƒ¼ãƒ¡ãƒƒã‚»ãƒ¼ã‚¸ã®å‡ºåŠ›ãŒç¢ºèªã§ãã¾ã›ã‚“ã§ã—ãŸ)。今後ã®ä¿å®ˆæ€§ã‚’高ã‚ã‚‹ãŸã‚ã«ã‚‚hostsã«è¨˜è¿°ã•れã¦ã„るホストåを使用ã™ã‚‹æ–¹ãŒè‰¯ã„ã§ã™ã€‚
å…¨ãã™ã¹ã¦ã®ãƒã‚°ã‚’転é€ã™ã‚‹ã®ã§ã‚れã°"*.* @hostname"ã¨è¨˜è¿°ã—ã¾ã™ã€‚今回ã¯é€šå¸¸"/var/log/messages"ã¨"/var/log/secure"ã«æ›¸ãè¾¼ã¾ã‚Œã‚‹ãƒ¬ãƒ™ãƒ«ã‚’転é€ã™ã‚‹ã“ã¨ã«ã—ã¾ã—ãŸã€‚
以上ã®è¨å®šã‚’終ãˆãŸã‚‰syslogデーモンをå†èµ·å‹•ã—ã¾ã™ã€‚å†èµ·å‹•ã—æ¬¡ç¬¬ã€ãƒã‚°ãŒè»¢é€ã•れ始ã‚ã¾ã™ã€‚

今回è¨å®šã—ãŸéš›ã«ãƒã‚°è»¢é€å…ˆã‚µãƒ¼ãƒãƒ¼ã®ãƒ•ァイアウォールã®ãƒãƒ¼ãƒˆã‚’é–‹ã‘ã‚‹ã®ã‚’忘れã¦ã„ã¾ã—ãŸã€‚
ホストLINUX02ã§ãƒã‚°ã‚¤ãƒ³ã—ã¦ã‚‚ãƒã‚°ãŒè¨˜éŒ²ã•れã¾ã›ã‚“。
ãƒã‚°ã‚¤ãƒ³


tcpdumpを使ã£ã¦ã€ãƒã‚°ãŒè»¢é€ã•れã¦ã„ã‚‹ã®ã‹ã‚’確èªã—ã¾ã—ãŸã€‚プãƒãƒˆã‚³ãƒ«ã¯udpã§å®›å…ˆãƒãƒ¼ãƒˆãŒ514ã®é€šä¿¡ã‚’表示ã—ã¾ã™ã€‚

ãƒã‚°è»¢é€å…ˆã®ãƒãƒ¼ãƒˆãŒé–‹ã„ã¦ã„ã‚‹ã‹ã‚’確èªã€‚514ãƒãƒ¼ãƒˆ(下図ã§ã¯syslogã¨è¡¨è¨˜)自体ã¯é–‹ã„ã¦ãƒªã‚¹ãƒ³çŠ¶æ…‹ã«ãªã£ã¦ã„ã¾ã™ã€‚

ã“ã“ã¾ã§æ¥ãŸã‚‰å¾Œã¯ãƒ•ã‚¡ã‚¤ã‚¢ã‚¦ã‚©ãƒ¼ãƒ«ãŒæ€ªã—ã„ã§ã™ã€‚ファイアウォールã§ãƒãƒ¼ãƒˆã‚’ãµã•ã„ã§ã„ãªã„ã‹ç¢ºèªã—ãŸã¨ã“ã‚ã€è¦‹äº‹ã«ãµã•ã„ã§ãŠã‚Šã¾ã—ãŸã€‚

"system-config-securitylevel"コマンドã§"514/udp"ãƒãƒ¼ãƒˆã‚’é–‹ãã¾ã™ã€‚

æ³¨æ„æ›¸ãã«ã€Œ"サービスå:プãƒãƒˆã‚³ãƒ«"ã§è¨˜è¿°ã›ã‚ˆã€ã¨ã‚ã£ãŸã®ã§"syslog:udp"ã¨å…¥åŠ›ã—ã¾ã—ãŸã€‚


ファイアウォールã®ãƒãƒ¼ãƒˆã‚’é–‹ãã€ãƒ›ã‚¹ãƒˆLINUX02ã§ãƒã‚°ã‚¤ãƒ³ã—ãŸã¨ã“ã‚ã€ãƒã‚°ãŒè¨˜éŒ²ã•れã¾ã—ãŸã€‚転é€å…ˆã‚µãƒ¼ãƒãƒ¼ã®ãƒã‚°ã«ã¯ä¸‹è¨˜ã®æ§˜ã«ãƒ›ã‚¹ãƒˆåãŒè¡¨ç¤ºã•れã€ã©ã“ã®ã‚µãƒ¼ãƒãƒ¼ã§å‡ºåŠ›ã•れãŸãƒã‚°ã‹ãŒã‚ã‹ã‚‹ã‚ˆã†ã«ãªã£ã¦ã„ã¾ã™ã€‚転é€ã•れãŸãƒã‚°ã®ãƒ›ã‚¹ãƒˆåãŒå°æ–‡å—ãªã®ã¯ä»•様ãªã®ã§ã—ょã†ã‹ï¼Ÿ

転é€å…ˆã‚µãƒ¼ãƒãƒ¼ã§ãƒã‚°ãŒã©ã®ã‚ˆã†ã«æŒ¯ã‚Šåˆ†ã‘ã¦è¨˜éŒ²ã•れるã®ã‹ã«ã¤ã„ã¦ã‚‚確èªã—ã¾ã—ãŸã€‚
転é€å…ˆã‚µãƒ¼ãƒãƒ¼ã®è¨å®šã¯èªè¨¼ã«ã¤ã„ã¦ã®ãƒã‚°ã‚’"/var/log/secure"ã ã‘ã§ãªã"/var/log/messages"ã«ã‚‚記録ã™ã‚‹ã‚ˆã†ã«ã—ã¦ã‚りã¾ã—ãŸã€‚

ã“れをデフォルト通り"/var/log/secure"ã®ã¿ã«æ›¸ã込むよã†ã«å¤‰æ›´ã—ã¾ã—ãŸã€‚

ã™ã‚‹ã¨ã€æœ€åˆã«ãƒã‚°ã®è»¢é€ã‚’確èªã—ãŸã¨ãã«ã¯"/var/log/messages"ã«ã‚‚記録ã•れã¦ã„ãŸèªè¨¼ã«ã¤ã„ã¦ã®ãƒã‚°ãŒ"/var/log/secure"ã®ã¿ã«è¨˜éŒ²ã•れるよã†ã«ãªã‚Šã¾ã—ãŸã€‚

ãƒã‚°ã®æ›¸ã分ã‘ルールã¯è»¢é€å…ˆã‚µãƒ¼ãƒãƒ¼ã®è¨å®šã«å¾“ã†ã¨è¨€ã†ã“ã¨ãŒã‚ã‹ã‚Šã¾ã—ãŸã€‚
RHEL5ã§ç¢ºèªã—ã¦ã‚りã¾ã™ã€‚