FTP-Protokolliert

  • Hallo Leute,

    gibt es ein Programm der mir Benutzeraktivitäten auf meinem SFTP-Server anzeigt und speichert? D.h wenn jemand eine Datei anschaut oder downloadet z.B "Pi" als Benutzer, und das es protokolliert wird?, und ob sich jemand mehrmals als "Root" oder "PI" ausgibt (mehrmals das PW flasch eingibt) (hack) eingibt mit ip von demjenigen und dann automatisch sperrt?

    MFg

    Edited once, last by Devs (May 14, 2014 at 11:42 PM).

  • Ein fertiges Programm wird es wahrscheinlich nicht geben, vielmehr bietet es sich an, ein Bash-Script dafür zu schreiben. Abfrage von Logbucheinträgen, IP sperren z.B. über "iptables" usw.

    Am besten Schritt für Schritt anfangen. Dokumentation und Beispiele für die Skriptprogrammierung (Bash Script) lassen sich leicht "ergoogeln".

    Gruß, mmi

  • Schau dir die Conf deines SFTP deamons an. Dort gibt es bestimmt Möglichkeiten den LOGLEVEL zu erhöhen. dann sollte evetuell mehr in /var/log/* zu finden sein. Eventuell kannst du dort auch ein extra Logfile festlegen ( steht in der Doku/man-page oder Frau Google weiß das)

    --
    man ist das System-Anzeigeprogramm für die Handbuchseiten von Linux.

  • Log siehe Thread von Lunepi.
    Die Anmeldeversuche unterbindest du mit z.B. Fail2ban

    Offizieller Schmier und Schmutzfink des Forum.
    Meine PI:

    Display Spoiler

    #1 : Pi1 - Packet Radio Digi mit TNC-PI
    #2 : Pi2 - ADSB Feeder
    #3 : Pi3 - DHCP/DNS Server für 4 VLAN
    #4 : Pi3 - Wireguard Gateway Umgezogen nach Proxmox
    #5 : Pi3 - FM Funknetz Gateway mit Shari SA818
    #6 : PI Zero W mit DMR Hotspot
    #7 : Pi4 4GB - Kiosk Browser
    #8 : Pi4 4GB - Kiosk Browser
    #9 : Pi4 8GB - Test Pi
    #10 : Pi2 - Auto CD Ripper abcde

    Dazu noch ein paar Zero und Pi1/2 die noch auf einen sinnvollen Einsatz warten.

  • Ich kann mich auch nur der Signatur von Lunepi anschliessen.
    Lest einfach die Manpages; in dem Fall die von sftp-server.

    Über die Option "-f" eine noch nicht benutzte syslog facility wählen und über "-l" den gewünschten Loglevel einstellen.
    Einfach mal mit verschiedenen Logleveln solange probieren, bis das passende Maß gefunden ist.

    Diese beiden Optionen müssen in der /etc/ssh/sshd_config eingetragen werden.

    Anschliessend in die /etc/syslog.conf einen Eintrag für das gewählte log facility mit Verweis auf die Datei, in die geloggt werden soll, eintragen.

    Ein Beispiel findet man hier.

    Zum Schluss müssen beide daemons (sshd und syslogd) noch dazu gebracht werden, sich neu zu initalisieren,
    was man bei Unix Daemons üblicherweise über ein SIGHUP deren PIDs signalisiert.

    Code
    $ sudo pkill -1 -P1 -u0 sshd
    $ sudo pkill -1 -P1 -u0 syslogd

    Alles - das Editieren der Dateien und das Senden von Signalen an die daemons - erfordert natürlich root Rechte (deshalb oben sudo).

    Man kann die daemons natürlich auch über die jeweilige init Methode zum Reinitialisieren veranlassen.
    z.B.

    Code
    $ sudo /sbin/service sshd reload


    oder alternativ

    Code
    $ sudo /etc/init.d/syslog reload


    Aber das ist von System zu System verschieden
    (was Debian benutzt weiss ich nicht, systemd Distros wiederum sehen systemctl Kommandos dafür vor)

    Edited once, last by Life_of_Pi (May 15, 2014 at 12:43 PM).

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!