Изпълнение
1. Инсталираме syslog-ng
- Код за потвърждение: Избери целия код
apt-get install syslog-ng
2. Премахване на syslogd от всички рънлевъли
- Код за потвърждение: Избери целия код
update-rc.d -n -f syslogd remove
3. Редактираме файла /etc/syslog-ng/syslog-ng.conf, като добавяме редове, които са в червен цвят.
....................................................
# destinations
# some standard log files
destination df_auth { file("/var/log/auth.log"); };
destination df_syslog { file("/var/log/syslog"); };
destination df_cron { file("/var/log/cron.log"); };
destination df_daemon { file("/var/log/daemon.log"); };
destination df_kern { file("/var/log/kern.log"); };
destination df_lpr { file("/var/log/lpr.log"); };
destination df_mail { file("/var/log/mail.log"); };
destination df_user { file("/var/log/user.log"); };
destination df_uucp { file("/var/log/uucp.log"); };
destination df_iptables { file("/var/log/iptables.log"); };
................................................................
# filters
filter f_iptables { match("IN="); };
# all messages from the auth and authpriv facilities
filter f_auth { facility(auth, authpriv); };
................................................................
log {
source(s_all);
filter(f_xconsole);
destination(dp_xconsole);
};
log {
source(s_all);
filter(f_iptables);
destination(df_iptables);
};
4. Създаваме файл iptables.log
- Код за потвърждение: Избери целия код
touch /var/log/iptables.log
5. Рестартираме демона
- Код за потвърждение: Избери целия код
/etc/init.d/syslog-ng restart
6. Тестваме - за тестването ще използвам запис на всеки tcp пакет в INPUT веригата, т.е.
- Код за потвърждение: Избери целия код
iptables -A INPUT -p 6 -m limit -j LOG --log-level 4 --log-prefix "IPTABELS STATISTICS: "
Отваряме някакъв линк или стартираме Gaim (аз стартирам Gaim) и проверяваме в iptables.log информацията, т.е.
- Код за потвърждение: Избери целия код
debian:~# tail -n 1 /var/log/iptables.log
Feb 26 17:50:04 debian kernel: IPTABELS STATISTICS: IN=eth0 OUT= MAC=00:01:29:76:2a:f0:00:12:d9:ee:0b:29:08:00 SRC=205.188.8.68 DST=10.17.231.34 LEN=40 TOS=0x00 PREC=0x80 TTL=105 ID=41233 DF PROTO=TCP SPT=5190 DPT=46669 WINDOW=16384 RES=0x00 ACK URGP=0
debian:~#
П.П. Командите трябва да се изпълнят като root.

