FreeBSD 🎱 Güvenlik Olayı🔑 Denetimi🔐

  • Konbuyu başlatan Konbuyu başlatan Admin
  • Başlangıç tarihi Başlangıç tarihi
  • Cevaplar Cevaplar 0
  • Görüntüleme Görüntüleme 66

Admin

Metin2Lobby
Yönetici
Founder
Katılım
6 Mayıs 2022
Mesajlar
52,647
Ticaret : 1 / 0 / 0

Bölüm 18. Güvenlik Olayı Denetimi​


18.1. Özet​

FreeBSD işletim sistemi, güvenlik olayı denetimi için destek içerir. Olay denetimi, oturum açmalar, yapılandırma değişiklikleri ve dosya ve ağ erişimi dahil olmak üzere güvenlikle ilgili çeşitli sistem olaylarının güvenilir, ayrıntılı ve yapılandırılabilir günlüğe kaydedilmesini destekler. Bu günlük kayıtları, canlı sistem izleme, izinsiz giriş tespiti ve ölüm sonrası analiz için paha biçilmez olabilir. FreeBSD, Sun'ın™ yayınladığı Temel Güvenlik Modülü (BSM) Uygulama Programlama Arabirimi'ni (API) ve dosya biçimini uygular ve Solaris™ ve Mac OS® X denetim uygulamalarıyla birlikte çalışabilir.
Bu bölüm, olay denetiminin yüklenmesi ve yapılandırılması üzerine odaklanmaktadır. Denetim ilkelerini açıklar ve örnek bir denetim yapılandırması sağlar.
Bu bölümü okuduktan sonra şunları bileceksiniz:
  • <li data-xf-list-type="ul">Olay denetiminin ne olduğu ve nasıl çalıştığı. <li data-xf-list-type="ul">Kullanıcılar ve işlemler için FreeBSD'de olay denetimi nasıl yapılandırılır. <li data-xf-list-type="ul">Denetim azaltma ve gözden geçirme araçlarını kullanarak denetim izinin gözden geçirilmesi.
Bu bölümü okumadan önce şunları yapmalısınız:
  • <li data-xf-list-type="ul">UNIX® ve FreeBSD temellerini ( ) anlayın. <li data-xf-list-type="ul">Çekirdek yapılandırmasının/derlemesinin temellerini öğrenin ( ). <li data-xf-list-type="ul">Güvenlik ve FreeBSD (Güvenlik) ile nasıl ilişkili olduğu konusunda biraz bilgi sahibi .
[TABLE=full][TR][TD][/TD][TD]Denetim tesisinin bilinen bazı sınırlamaları vardır. Güvenlikle ilgili tüm sistem olayları denetlenebilir değildir ve Xorg tabanlı görüntü yöneticileri ve üçüncü taraf daemon'lar gibi bazı oturum açma mekanizmaları, kullanıcı oturum açma oturumları için denetimi düzgün yapılandırmaz.
Güvenlik olayı denetleme tesisi, sistem etkinliğinin çok ayrıntılı günlüklerini oluşturabilir. Meşgul bir sistemde, iz dosyası verileri yüksek ayrıntı için yapılandırıldığında çok büyük olabilir ve bazı yapılandırmalarda haftada gigabaytları aşabilir. Yöneticiler, yüksek hacimli denetim yapılandırmalarıyla ilişkili disk alanı gereksinimlerini dikkate almalıdır. Örneğin, denetim dosya sistemi dolduğunda diğer dosya sistemlerinin etkilenmemesi için bir dosya sisteminin /var/audit dizinine ayrılması istenebilir.[/TD][/TR][/TABLE]

18.2. Temel Şartlar​

Aşağıdaki terimler güvenlik olayı denetimi ile ilgilidir:
  • <li data-xf-list-type="ul">event: denetlenebilir olay, denetim alt sistemi kullanılarak günlüğe kaydedilebilen herhangi bir olaydır. Güvenlikle ilgili olaylara örnek olarak bir dosyanın oluşturulması, ağ bağlantısının oluşturulması veya kullanıcının oturum açması verilebilir. Olaylar ya "atfedilebilir", yani kimliği doğrulanmış bir kullanıcıya kadar izlenebilir ya da "ilişkilendirilemez". İlişkilendirilemeyen olaylara örnek olarak, hatalı parola denemeleri gibi oturum açma işleminde kimlik doğrulamasından önce meydana gelen tüm olaylar verilebilir. <li data-xf-list-type="ul">class: seçim ifadelerinde kullanılan adlandırılmış ilgili olaylar kümesi. Yaygın olarak kullanılan olay sınıfları arasında "dosya oluşturma" (fc), "exec" (ex) ve "login_logout" (lo) bulunur. <li data-xf-list-type="ul">record: bir güvenlik olayını açıklayan bir denetim günlüğü girişi. Kayıtlar bir kayıt olay türü, eylemi gerçekleştiren konu (kullanıcı) hakkındaki bilgiler, tarih ve saat bilgileri, herhangi bir nesne veya bağımsız değişken hakkında bilgi ve bir başarı veya başarısızlık durumu içerir. <li data-xf-list-type="ul">trail: güvenlik olaylarını açıklayan bir dizi denetim kaydından oluşan bir günlük dosyası. İzler, tamamlanan zaman olaylarına göre kabaca kronolojik sıradadır. Yalnızca yetkili süreçlerin denetim izine kayıt yapmasına izin verilir. <li data-xf-list-type="ul">selection expression: olayları eşleştirmek için kullanılan öneklerin ve denetim olay sınıfı adlarının listesini içeren bir dize. <li data-xf-list-type="ul">Ön seçim: Sistemin hangi olayların yöneticiyi ilgilendirdiğini belirlediği süreç. Ön seçim yapılandırması, hangi kullanıcıların hangi olay sınıflarının denetleneceğini belirlemek için bir dizi seçim ifadesinin yanı sıra hem kimliği doğrulanmış hem de kimliği doğrulanmamış işlemlere uygulanan genel ayarları kullanır. <li data-xf-list-type="ul">azaltma: Mevcut denetim izlerinden gelen kayıtların koruma, yazdırma veya analiz için seçildiği süreç. Aynı şekilde, istenmeyen denetim kayıtlarının denetim izinden kaldırıldığı süreç. Azaltmayı kullanarak, yöneticiler denetim verilerinin korunmasına yönelik ilkeler uygulayabilir. Örneğin, ayrıntılı denetim izleri bir ay boyunca saklanabilir, ancak bundan sonra, arşivleme amacıyla yalnızca oturum açma bilgilerini korumak için izler azaltılabilir.

18.3. Denetim Yapılandırması​

Olay denetimi için kullanıcı alanı desteği, temel FreeBSD işletim sisteminin bir parçası olarak yüklenir. Çekirdek desteği varsayılan olarak GENEL çekirdekte kullanılabilir ve /etc/rc.conf dosyasına aşağıdaki satır eklenerek etkinleştirilebilir:
auditd_enable="YES"
Ardından, denetim cinini başlatın:
# service auditd start

Özel bir çekirdek derlemeyi tercih eden kullanıcılar, özel çekirdek yapılandırma dosyalarına aşağıdaki satırı eklemelidir:
options AUDIT
<h4>18.3.1. Etkinlik Seçimi İfadeleri</h4>Seçim ifadeleri, hangi olayların denetlenmesi gerektiğini belirlemek için denetim yapılandırmasında çeşitli yerlerde kullanılır. İfadeler, eşleşecek olay sınıflarının bir listesini içerir. Seçim ifadeleri soldan sağa doğru değerlendirilir ve iki ifade biri diğerine eklenerek birleştirilir.
, varsayılan denetim olay sınıflarını özetler:
Tablo 1. Varsayılan Denetim Olay Sınıfları
[TABLE=full][TR]<th>Sınıf Adı</th><th>Tarif</th><th>Eylem</th>[/TR][TR][TD]tüm[/TD][TD]tüm[/TD][TD]Tüm etkinlik sınıflarını eşleştirin.[/TD][/TR][TR][TD]Acar[/TD][TD]kimlik doğrulama ve yetkilendirme[/TD][TD][/TD][/TR][TR][TD]reklam[/TD][TD]yönetimsel[/TD][TD]Bir bütün olarak sistem üzerinde gerçekleştirilen idari eylemler.[/TD][/TR][TR][TD]Ap[/TD][TD]uygulama[/TD][TD]Uygulama tanımlı eylem.[/TD][/TR][TR][TD]Cl[/TD][TD]dosya kapatma[/TD][TD]Sistem çağrısına yapılan çağrıları denetleme.close[/TD][/TR][TR][TD]Ex[/TD][TD]Exec[/TD][TD]Denetim programının yürütülmesi. Komut satırı bağımsız değişkenlerinin ve ortam değişkenlerinin denetimi, ayarın ve parametreleri kullanılarak aracılığıyla denetlenir.argvenvvpolicy[/TD][/TR][TR][TD]Fa[/TD][TD]dosya özniteliği erişimi[/TD][TD] ) ve ) gibi nesne özniteliklerinin erişimini denetleyin.[/TD][/TR][TR][TD]Fc[/TD][TD]dosya oluşturma[/TD][TD]Sonuç olarak bir dosyanın oluşturulduğu olayları denetleyin.[/TD][/TR][TR][TD]Fd[/TD][TD]dosya silme[/TD][TD]Dosya silme işleminin gerçekleştiği olayları denetleyin.[/TD][/TR][TR][TD]Fm[/TD][TD]dosya özniteliğini değiştirme[/TD][TD] , ) ve ) gibi dosya özniteliği değişikliğinin gerçekleştiği olayları denetleyin.[/TD][/TR][TR][TD]Fr[/TD][TD]okunan dosya[/TD][TD]Verilerin okunduğu veya dosyaların okunmak üzere açıldığı denetim olayları.[/TD][/TR][TR][TD]Fw[/TD][TD]dosya yazma[/TD][TD]Verilerin yazıldığı veya dosyaların yazıldığı veya değiştirildiği olayları denetleyin.[/TD][/TR][TR][TD]ıo[/TD][TD]ioctl[/TD][TD]Sistem çağrısının kullanımını denetleme.ioctl[/TD][/TR][TR][TD]ıp[/TD][TD]ıpc[/TD][TD]POSIX boruları ve System V IPC işlemleri dahil olmak üzere çeşitli Süreçler Arası İletişim biçimlerini denetleyin.[/TD][/TR][TR][TD]işte[/TD][TD]login_logout[/TD][TD] ) ve olaylarını denetleyin.[/TD][/TR][TR][TD]Na[/TD][TD]atfedilemez[/TD][TD]İlişkilendirilemeyen olayları denetleyin.[/TD][/TR][TR][TD]Hayır[/TD][TD]geçersiz sınıf[/TD][TD]Hiçbir denetim olayını eşleştirmeyin.[/TD][/TR][TR][TD]Nt[/TD][TD]ağ[/TD][TD] ) ve 2) gibi ağ eylemleriyle ilgili olayları denetleyin.[/TD][/TR][TR][TD]ot[/TD][TD]başka[/TD][TD]Çeşitli olayları denetleyin.[/TD][/TR][TR][TD]kişisel bilgisayar[/TD][TD]işlem[/TD][TD] ) ve 3) gibi denetim süreci işlemleri.[/TD][/TR][/TABLE] Bu denetim olay sınıfları, audit_class ve audit_event yapılandırma dosyaları değiştirilerek özelleştirilebilir.
Her denetim olay sınıfı, başarılı/başarısız işlemlerin eşleşip eşleşmediğini ve girdinin sınıf ve tür için eşleşme ekleyip eklemediğini veya kaldırdığını belirten bir önekle birleştirilebilir. özetler:
Tablo 2. Denetim Olay Sınıfları için Önekler
[TABLE=full][TR]<th>Önek</th><th>Eylem</th>[/TR][TR][TD]+[/TD][TD]Bu sınıftaki başarılı olayları denetleyin.[/TD][/TR][TR][TD]-[/TD][TD]Bu sınıftaki başarısız olayları denetleyin.[/TD][/TR][TR][TD]^[/TD][TD]Audit neither successful nor failed events in this class.[/TD][/TR][TR][TD]^+[/TD][TD]Do not audit successful events in this class.[/TD][/TR][TR][TD]^-[/TD][TD]Do not audit failed events in this class.[/TD][/TR][/TABLE] If no prefix is present, both successful and failed instances of the event will be audited.
The following example selection string selects both successful and failed login/logout events, but only successful execution events:
lo,+ex
<h4>18.3.2. Configuration </h4>The following configuration files for security event auditing are found in /etc/security:
  • <li data-xf-list-type="ul">audit_class: contains the definitions of the audit classes. <li data-xf-list-type="ul">audit_control: controls aspects of the audit subsystem, such as default audit classes, minimum disk space to leave on the audit log volume, and maximum audit trail size. <li data-xf-list-type="ul">audit_event: textual names and descriptions of system audit events and a list of which classes each event is in. <li data-xf-list-type="ul">audit_user: user-specific audit requirements to be combined with the global defaults at login. <li data-xf-list-type="ul">audit_warn: a customizable shell script used by to generate warning messages in exceptional situations, such as when space for audit records is running low or when the audit trail file has been rotated.
[TABLE=full][TR][TD][/TD][TD]Audit configuration files should be edited and maintained carefully, as errors in configuration may result in improper logging of events.[/TD][/TR][/TABLE] In most cases, administrators will only need to modify audit_control and audit_user. The first file controls system-wide audit properties and policies and the second file may be used to fine-tune auditing by user.
<h4>18.3.2.1. The audit_control File</h4>A number of defaults for the audit subsystem are specified in audit_control:
dir:/var/audit
dist:eek:ff
flags:lo,aa
minfree:5
naflags:lo,aa
policy:cnt,argv
filesz:2M
expire-after:10M
The entry is used to set one or more directories where audit logs will be stored. If more than one directory entry appears, they will be used in order as they fill. It is common to configure audit so that audit logs are stored on a dedicated file system, in order to prevent interference between the audit subsystem and other subsystems if the file system fills.dir
If the field is set to or , hard links will be created to all trail files in /var/audit/dist.distonyes
The field sets the system-wide default preselection mask for attributable events. In the example above, successful and failed login/logout events as well as authentication and authorization are audited for all users.flags
The entry defines the minimum percentage of free space for the file system where the audit trail is stored.minfree
The entry specifies audit classes to be audited for non-attributed events, such as the login/logout process and authentication and authorization.naflags
Girdi, denetim davranışının çeşitli yönlerini denetleyen ilke bayraklarının virgülle ayrılmış bir listesini belirtir. Bu, bir denetim hatasına rağmen sistemin çalışmaya devam etmesi gerektiğini gösterir (bu bayrak şiddetle tavsiye edilir). Diğer bayrak, sistem çağrısına yönelik komut satırı bağımsız değişkenlerinin komut yürütmenin bir parçası olarak denetlenmesine neden olur.policycntargv
Girdi, iz dosyasını otomatik olarak sonlandırmadan ve döndürmeden önce denetim izinin en büyük boyutunu belirtir. Otomatik günlük döndürmeyi devre dışı bırakır değeri. İstenen dosya boyutu minimum 512k değerinin altındaysa, yok sayılır ve bir günlük mesajı oluşturulur.filesz0
Bu alan, denetim günlüğü dosyalarının süresinin ne zaman dolacağını ve kaldırılacağını belirtir.expire-after
<h4>18.3.2.2. audit_user Dosyası</h4>Yönetici, audit_user'daki belirli kullanıcılar için daha fazla denetim gereksinimi belirtebilir. Her satır, bir kullanıcı için denetimi iki alan aracılığıyla yapılandırır: alan, kullanıcı için her zaman denetlenmesi gereken bir olaylar kümesini belirtir ve alan, kullanıcı için asla denetlenmemesi gereken bir olaylar kümesini belirtir.alwaysauditneveraudit
Aşağıdaki örnek girişler login/logout olaylarını ve başarılı komut yürütmeyi denetliyor ve dosya oluşturma ve başarılı komut yürütme için . Varsayılan audit_control ile kullanılırsa, girdi gereksizdir ve login/logout olayları da .rootwwwlorootwww
root:lo,+ex:no
www:fc,+ex:no

18.4. Denetim İzleriyle Çalışma​

Denetim izleri BSM ikili biçiminde depolandığından, bu izleri değiştirmek veya metne dönüştürmek için çeşitli yerleşik araçlar kullanılabilir. İz dosyalarını basit bir metin biçimine dönüştürmek için . Denetim izi dosyasını çözümleme, arşivleme veya yazdırma amacıyla azaltmak için . Bu yardımcı program, olay türü, olay sınıfı, kullanıcı, olayın tarihi veya saati ve üzerinde işlem yapılan dosya yolu veya nesne dahil olmak üzere çeşitli seçim parametrelerini destekler.prauditauditreduce
Örneğin, belirtilen bir denetim günlüğünün tüm içeriğini düz metin olarak dökmek için:
# praudit /var/audit/AUDITFILE

Burada AUDITFILE, dökümü yapılacak denetim günlüğüdür.
Denetim izleri, belirteçlerden oluşan ve her satırda bir tane olmak üzere sırayla yazdırılan bir dizi denetim kaydından oluşur. Her belirteç, (denetim kaydı üstbilgisi) veya (ad aramasından bir dosya yolu) gibi belirli bir türdedir. Aşağıda bir olay örneği verilmiştir:prauditheaderpathexecve
header,133,10,execve(2),0,Mon Sep 25 15:58:03 2006, + 384 msec
exec arg,finger,doug
path,/usr/bin/finger
attribute,555,root,wheel,90,24918,104944
subject,robert,root,wheel,root,wheel,38439,38032,42086,128.232.9.100
return,success,0
trailer,133
Bu denetim, komutun çalıştırıldığı başarılı bir çağrıyı temsil eder. Belirteç, kabuk tarafından çekirdeğe sunulan işlenmiş komut satırını içerir. Belirteç, çekirdek tarafından aranan yürütülebilir dosyanın yolunu tutar. Belirteç ikili dosyayı açıklar ve dosya modunu içerir. Belirteç, denetim kullanıcı kimliğini, etkin kullanıcı kimliğini ve grup kimliğini, gerçek kullanıcı kimliğini ve grup kimliğini, işlem kimliğini, oturum kimliğini, bağlantı noktası kimliğini ve oturum açma adresini depolar. Denetim kullanıcı kimliğinin ve gerçek kullanıcı kimliğinin, kullanıcı bu komutu çalıştırmadan önce hesaba geçiş yaptığı için farklılık gösterdiğine, ancak kimliği doğrulanmış özgün kullanıcı kullanılarak denetlendiğine dikkat edin. Belirteç, başarılı yürütmeyi gösterir ve kaydı sonuçlandırır.execvefinger dougexec argpathattributesubjectrobertrootreturntrailer
XML çıktı formatı da desteklenir ve dahil edilerek seçilebilir.-x
Denetim günlükleri çok büyük olabileceğinden, . Bu örnek, AUDITFILE'da depolanan kullanıcı için üretilen tüm denetim kayıtlarını seçer:auditreducetrhodes
# auditreduce -u trhodes /var/audit/AUDITFILE | praudit

Grubun üyeleri /var/audit içindeki denetim izlerini okuma iznine sahiptir. Varsayılan olarak, bu grup boştur, bu nedenle yalnızca kullanıcı denetim izlerini okuyabilir. Denetim gözden geçirme hakları için temsilci seçmek üzere gruba kullanıcılar eklenebilir. Denetim günlüğü içeriğini izleme yeteneği, kullanıcıların ve işlemlerin davranışları hakkında önemli bilgiler sağladığından, denetim gözden geçirme haklarının devredilmesinin dikkatle gerçekleştirilmesi önerilir.auditrootaudit
<h4>18.4.1. Denetim Boruları Kullanılarak Canlı İzleme</h4>Denetim boruları, uygulamaların canlı denetim kaydı akışına dokunmasına izin veren sahte cihazları klonlamaktadır. Bu, öncelikle izinsiz giriş tespiti ve sistem izleme uygulamalarının yazarlarının ilgisini çekmektedir. Ancak, denetim kanalı aygıtı, yöneticinin denetim izi dosyası sahipliğiyle veya olay akışını kesintiye uğratan günlük döndürmesiyle ilgili sorunlarla karşılaşmadan canlı izlemeye izin vermesi için uygun bir yoldur. Canlı denetim olayı akışını izlemek için:
# praudit /dev/auditpipe

Varsayılan olarak, denetim kanalı cihaz düğümlerine yalnızca kullanıcı erişebilir. Bunları grubun üyeleri tarafından erişilebilir kılmak için, /etc/devfs.rules dosyasına bir kural ekleyin:rootauditdevfs
add path 'auditpipe*' mode 0440 group audit
Devfs dosya sistemini yapılandırma hakkında daha fazla bilgi için dosyasına bakın.
[TABLE=full][TR][TD][/TD][TD]Her denetim olayının görüntülenmesinin daha fazla denetim olayının oluşturulmasıyla sonuçlandığı denetim olayı geri bildirim döngüleri oluşturmak kolaydır. Örneğin, tüm ağ G/Ç denetlenirse ve bir SSH oturumundan çalıştırılırsa, yazdırılan her olay başka bir olay oluşturacağından, yüksek oranda sürekli bir denetim olayları akışı oluşturulur. Bu nedenle, ince taneli G/Ç denetimi olmayan oturumlardan bir denetim borusu cihazında çalıştırılması önerilir.prauditpraudit[/TD][/TR][/TABLE] <h4>18.4.2. Denetim İzi Dosyalarını Döndürme ve Sıkıştırma</h4>Denetim izleri çekirdek tarafından yazılır ve denetim daemon, . Yöneticiler, denetim günlüklerini doğrudan döndürmek için veya diğer araçları kullanmaya çalışmamalıdır. Bunun yerine, denetimi kapatmak, denetim sistemini yeniden yapılandırmak ve günlük döndürme gerçekleştirmek için kullanılmalıdır. Aşağıdaki komut, audit daemon'un yeni bir denetim günlüğü oluşturmasına ve çekirdeğe yeni günlüğü kullanmaya geçmesini bildirmesine neden olur. Eski günlük sonlandırılır ve yeniden adlandırılır, bu noktada yönetici tarafından manipüle edilebilir:audit
# audit -n

şu anda çalışmıyorsa, bu komut başarısız olur ve bir hata iletisi üretilir.
/etc/crontab dizinine aşağıdaki satırın eklenmesi bu rotasyonu her on iki saatte bir zamanlar:
0 */12 * * * root /usr/sbin/audit -n
Değişiklik, /etc/crontab kaydedildikten sonra geçerli olacaktır.
Denetim izi dosyasının dosya boyutuna göre otomatik olarak döndürülmesi, audit_control Dosyası'nda açıklandığı gibi kullanılarak mümkündür.filesz
Denetim izi dosyaları çok büyük olabileceğinden, denetim arka plan programı tarafından kapatıldıktan sonra izlerin sıkıştırılması veya başka bir şekilde arşivlenmesi genellikle istenir. audit_warn komut dosyası, döndürüldüklerinde denetim izlerinin temiz bir şekilde sonlandırılması da dahil olmak üzere denetimle ilgili çeşitli olaylar için özelleştirilmiş işlemler gerçekleştirmek üzere kullanılabilir. Örneğin, denetim izlerini kapanışta sıkıştırmak için /etc/security/audit_warn aşağıdakiler eklenebilir:
#
# Compress audit trail files on close.
#
if [ "$1" = closefile ]; then
gzip -9 $2
fi
Diğer arşivleme etkinlikleri, iz dosyalarını merkezi bir sunucuya kopyalamayı, eski iz dosyalarını silmeyi veya gereksiz kayıtları kaldırmak için denetim izini azaltmayı içerebilir. Bu komut dosyası yalnızca denetim izi dosyaları temiz bir şekilde sonlandırıldığında çalıştırılır. Uygun olmayan bir kapatmanın ardından sonlandırılmamış parkurlarda çalıştırılmayacaktır.
FreeBSD 🎱 Güvenlik Olayı🔑 Denetimi🔐
FreeBSD tabanlı sistemler, özellikle Metin2 sunucuları gibi oyun sunucusu barındıran yapılar için kritik düzeyde güvenliğe sahiptir. Bu bağlamda, FreeBSD üzerinde güvenlik olaylarını denetlemek, hem sunucu kararlılığını hem de veri bütünlüğünü korumak açısından hayati öneme sahiptir. Bu makalede, FreeBSD sistemlerde güvenlik olaylarının nasıl izleneceği, analiz edileceği ve gerekli önlemlerin nasıl alınacağına dair detaylı bir rehber sunulacaktır.

Güvenlik Olayları Nedir?
Güvenlik olayları, sistemin normal akışını tehdit edebilecek veya sistemin güvenliğini riske atabilecek tüm durumlardır. Bu olaylar; yetkisiz erişim girişimleri, port taramaları, rootkit tespiti, log dosyalarında anormal değişiklikler gibi pek çok farklı biçimde ortaya çıkabilir. FreeBSD sistemlerde bu olaylar genellikle sistem logları üzerinden takip edilir.

FreeBSD Güvenlik Logları
FreeBSD, Unix türevi olduğu için loglama sistemleri oldukça gelişmiş ve esnek yapıdadır. Sistem logları genellikle /var/log/ dizininde bulunur. En önemli log dosyaları şunlardır:
- /var/log/messages: Genel sistem mesajları burada yer alır.
- /var/log/auth.log: Kimlik doğrulama işlemlerini içerir.
- /var/log/security: Güvenlikle ilgili özel olaylar burada raporlanır.
- /var/log/pflog: Eğer PF (Packet Filter) kullanıyorsanız, bu dosya ağ trafiği olaylarını içerir.

Olası Güvenlik Tehditleri
Metin2 sunucularında yaygın olarak karşılaşılan bazı güvenlik tehditleri şunlardır:
- Yetkisiz SSH erişim girişimleri
- SQL Injection saldırıları (özellikle MariaDB/MySQL veritabanlarında)
- Port tarama saldırıları
- Jail dışına çıkma (escape) girişimleri
Bu tür saldırıları tespit etmek için log analizi yapmak oldukça önemlidir.

Logwatch veya Syslog-ng Kullanımı
Manuel log analizi zaman alıcıdır. Bu nedenle, logların otomatik analiz edilmesi için Logwatch ya da syslog-ng gibi araçlar kullanılabilir. Bu sistemler sayesinde günlük raporlar alınabilir ve anormal durumlar anında tespit edilebilir.

PF ile Ağ Güvenliği
FreeBSD'nin varsayılan güvenlik duvarı olan PF, güçlü bir filtreleme ve engelleme mekanizmasına sahiptir. PF kuralları sayesinde belirli IP adreslerinden gelen istekler engellenebilir, SYN flood gibi saldırılar önlenebilir. Örnek bir PF kuralı şu şekildedir:
Kod:
[BR][/BR]block in quick from { 192.168.1.100 }[BR][/BR]pass out proto tcp to any port { 22, 80, 443 }[BR][/BR]


Jail ve ZFS ile İzolasyon
FreeBSD jail sistemi, Metin2 sunucularında uygulamaların izole edilmesi için idealdir. Jail içinde çalışan bir servisin ana sistem üzerindeki diğer servislere zarar vermesi mümkün değildir. Ayrıca ZFS ile veri bütünlüğü sağlanabilir. Jail içinde çalışan auth-server veya db-server gibi yapılar daha güvenli olur.

Araçlar ve Komutlar
- last, lastlog: Son kullanıcı girişlerini gösterir.
- grep -i failed /var/log/auth.log: Başarısız SSH girişlerini listeler.
- pfctl -sr: Aktif PF kurallarını gösterir.

Sonuç
FreeBSD üzerinde Metin2 sunucuları barındıran sistem yöneticileri, düzenli olarak logları kontrol etmeli ve güvenlik açıklarını kapatmalıdır. Jail, PF, ZFS gibi güçlü araçlar sayesinde FreeBSD sistemler hem performans hem de güvenlik açısından avantaj sağlar.


FreeBSD 🎱 Security Event 🔑 Monitoring 🔐
FreeBSD-based systems are critically secure, especially for game servers such as Metin2. In this context, monitoring security events on FreeBSD is vital for maintaining server stability and data integrity. This article provides a detailed guide on how to monitor, analyze, and respond to security events on FreeBSD systems.

What Are Security Events?
Security events are all occurrences that threaten the normal operation of the system or compromise its security. These may include unauthorized access attempts, port scans, rootkit detection, abnormal changes in log files, etc. On FreeBSD systems, these events are typically tracked through system logs.

FreeBSD Security Logs
As a Unix variant, FreeBSD has advanced and flexible logging mechanisms. System logs are generally located under the /var/log/ directory. Key log files include:
- /var/log/messages: Contains general system messages.
- /var/log/auth.log: Records authentication-related events.
- /var/log/security: Holds specific security-related logs.
- /var/log/pflog: If using PF (Packet Filter), this file contains network traffic logs.

Potential Security Threats
Some common threats encountered on Metin2 servers include:
- Unauthorized SSH access attempts
- SQL injection attacks (especially on MariaDB/MySQL databases)
- Port scanning attacks
- Jail escape attempts
Monitoring logs helps detect such attacks effectively.

Using Logwatch or Syslog-ng
Manual log analysis can be time-consuming. Tools like Logwatch or syslog-ng can automate this process, generating daily reports and alerting about anomalies immediately.

Network Security with PF
PF (Packet Filter), FreeBSD's default firewall, offers powerful filtering and blocking capabilities. For example, PF rules can block IPs or prevent SYN flood attacks. An example rule might look like:
Kod:
[BR][/BR]block in quick from { 192.168.1.100 }[BR][/BR]pass out proto tcp to any port { 22, 80, 443 }[BR][/BR]


Isolation with Jails and ZFS
FreeBSD Jails offer excellent isolation for applications, especially useful for Metin2 servers. Services running inside a jail cannot affect other parts of the main system. Combined with ZFS, data integrity is further ensured. Components like auth-server or db-server benefit significantly from such isolation.

Tools and Commands
- last, lastlog: Shows recent user logins.
- grep -i failed /var/log/auth.log: Lists failed SSH login attempts.
- pfctl -sr: Displays active PF rules.

Conclusion
System administrators hosting Metin2 servers on FreeBSD should regularly check logs and patch security vulnerabilities. Powerful tools like Jails, PF, and ZFS provide both performance and security advantages.
 

Şuan Bu Konuyu Görüntüleyen Kullanıcılar (Toplam : 0, Üye : 0, Misafir : 0)

Benzer konular

Geri
Üst Alt