back_to_menu.jpg

Logauswertung und Systemüberwachung

Der Revision-Zugang ist als Möglichkeit geschaffen Protokollauswertungen vornehmen zu können. Die Logauswertungen dienen der Systemüberwachnung und der Möglichkeit Tätigkeiten anderer Administrationsrollen nachvollziehen zu können. Dabei kann, sofern die revisionssichere Doppelanmeldung als config angeschaltet ist, nachvollzogen werden, welche Mitarbeiter in welcher Administrationsrolle tätig geworden sind und welche Administrationsschritte unternommen wurden.

Das Revisionsmenü bietet die Möglichkeit folgende Protokolle auszuwerten:

  1. Die Firewall
  2. Die Benutzeranmeldungen
  3. Systemprotokolle (insbesondere Protokolle der Systemadministratoren)

Firewall
Über die Firewall-Protokolle erhalten Sie eine Übersicht über von der Firewall blockierte Pakete. Die Protokolle sind nach verschiedenen Kriterien aufbereitet, so gibt es Protokolle zu:

  • Bericht über blockierte Pakete
  • Paket-Quell-Host-Bericht
  • Organisationsbericht
  • Domänen-Bericht
  • Viertelstündlicher-Bericht
  • Tageszeit-Übersicht
  • Paketgrößen-Übersicht
  • Netzwerkschnittstellen-Bericht
  • Quellport-Bericht

Sie können sich diese Protokolle für den Vortag, die gesamte Woche oder für die Laufzeit des Systems ansehen. Wählen Sie dazu bitte den jeweiligen Punkt aus.

Benutzer
Zur Auswertung der Anmeldvorgänge einzelner Benutzer steht das Benutzer-Protokoll zur Verfügung. Sie haben wieder die Möglichkeit sich verschiedene Zeiträume anzeigen zu lassen oder den gesamten Inhalt der Datei. Die Datei über Benutzeranmeldungen wird als Textdatei ausgegeben und hat folgenden Aufbau:

Beispiel:

MonatTagZeitServer-NameProtokollAuthentifikationBenutzer
Jan3112:44:53tgpro-12riv:(pam_rsbac_de)session opened for user revision by *unknown*(uid=0)
Januar3112:44:53tgpro-12riv (per VNC)pamrevision

Andere Protokolle
Unter den anderen Protokollen können Sie sich Systemprotokolle für verschiedene Bereiche anzeigen lassen. Diese können direkt oder fortlaufend angezeigt werden. Bei der direkten Anzeige wird das komplette Protokoll angezeigt. Sie können dabei in dem Protokoll scrollen. Bei der fortlaufenden Anzeige wird das Protokoll in Echtzeit angezeigt. Sie können dabei nicht innerhalb des Protokolls scrollen. Nachfolgend wird eine kurze Übersicht dargestellt, welche Protokolle zu Verfügung stehen, und von welchen Diensten sie beschrieben werden.

ProtokollDienst
auth.logAlle Authorisierungsvorgänge, Anmeldungen von Benutzern und Diensten am System.
kern.logAlle Meldungen, die vom Linux-Kern erstellt werden. Insbesondere die RSBAC Fehlermeldungen.
mail.logAlle Meldungen, die im Zusammenhang mit dem Mail-System erstellt wurden.
syslogMeldungen einzelner Systemdienste wie dem Proxy, dem cronjobs etc.
cups/access_logAlle Meldungen im Zusammenhang der Anmeldung am cups-Drucksystem.
cups/error_logAlle Fehlermeldungen im Zusammenhang mit dem cups-Drucksystem.
admin/backuserEinträge über die backuser-Administrationstätigkeit.
admin/configEinträge über die config-Administrationstätigkeit.
admin/maintEinträge über die maint-Administrationstätigkeit.
admin/rootEinträge über die root-Administrationstätigkeit.
admin/securityEinträge über die security-Administrationstätigkeit.
admin/updateEinträge über die update-Administrationstätigkeit.

Die Log-Protokolle der Administrationstätigkeit haben folgenden Aufbau:

Beispiel:

WochentagMonatTagUhrzeitZeitzoneJahrDoppelanmeldungAdministrationsaufgabe
MiFeb112:20:34CET2008trixReboot
MittwochFebruar112:20:34hCET2008trixReboot = Neustart

Speicherdauer von Log-Dateien

Normale Log-Dateien
Die Speicherdauer der Log-Dateien im TightGate™-Pro System ist endlich. Inspektion kann demnach nur die jeweils verfügbaren Logs des Systems ansehen. Im TightGate™-Pro ist standardmäßig ein Logrotate für alle Log-Dateien eingestellt. Dabei beträgt die normale Rotationsdauer eine Woche bei vier Zyklen. D.h. die Logs werden vier Wochen gespeichert und bei der Erstellung der Logrotation der fünften Woche werden die Log-Daten der ersten Woche gelöscht.

Sonderfall RSBAC-Log-Dateien
Für die RSBAC-Log-Dateien gibt es einen kürzeren Zyklus. Hier wird täglich rotiert bei einem Zyklus von 7. D.h. jeden Tag findet eine Logrotation statt und am 8. Tag wird das Log des ersten Tages gelöscht. Allein das “debug.log” kann auch RSBAC-Meldungen enthalten, welche unterhalb des wöchentlichen Rotationszykluses fallen.

Log-Dateien, in denen RSBAC-Meldungen gespeichert sind:

kern.log 
messages 
syslog 
debug.log (standardmäßig nicht aktiv)

back_to_menu.jpg

 
tightgate-pro/revision/log.txt · Zuletzt geändert: 2009/04/17 11:14 von hom