Opdagelse af portscanning har en særhed, der gør, at den falder uden for den sædvanlige værktøjskasse. Fail2ban læser applikationslogfiler — men ved scanning af en lukket port findes ingen applikation, altså heller ingen logpost. Scanning ses kun på firewallniveau, og det er der, PSAD arbejder: det læser de meddelelser, iptables skriver om afviste pakker.

Nødvendig betingelse: logningen skal være slået til

Det er hovedgrunden til, at PSAD »står og viser ingenting«. Uden logningsregler i firewallen er der intet at læse, og der opstår ingen fejl.

Hvis du har UFW:

sudo ufw logging low
sudo ufw status verbose

Kontrollér, at meddelelser rent faktisk dukker op:

sudo journalctl -k | grep -c '\[UFW'
sudo grep -c 'UFW BLOCK' /var/log/ufw.log

Nuller i begge kommandoer betyder, at PSAD ikke vil virke. Og særskilt om Debian 12 og Ubuntu 24.04: uden rsyslog findes filen /var/log/ufw.log ikke, alt går til systemd-journalen — stien til logfilen i PSAD-indstillingerne skal angives med det for øje.

Installation

sudo apt install psad
sudo psad --sig-update
sudo psad -R
sudo psad --Status

Den sidste kommando er den centrale. Den viser, hvor mange pakker der er analyseret, hvilke adresser der er noteret, og med hvilket fareniveau. Er tælleren for analyserede pakker nul — gå tilbage til forrige sektion: det handler om logningen og ikke om, at der ikke er scanninger.

Indstillingerne ligger i /etc/psad/psad.conf. Praktisk vigtige parametre er få: adressen til breve, stien til logfilen og tærsklerne for fareniveauer.

Fareniveauer

PSAD vurderer hver kilde på en skala fra 1 til 5 ud fra, hvor mange forskellige porte der er berørt, og hvor meget adfærden ligner kendte scanningsteknikker.

  • 1–2 — enkeltstående kald mod lukkede porte. Det er internettets konstante baggrund, ingen reaktion er nødvendig;
  • 3 — systematisk gennemgang af porte. Som regel forskningsscannere, som der findes nogle snese af på nettet;
  • 4–5 — målrettet gennemgang af et stort antal porte fra én adresse, ofte med forsøg på at skjule kaldenes karakter.

Tærsklen for breve sættes med parameteren EMAIL_ALERT_DANGER_LEVEL. Værdien 3 betyder som regel nogle breve om dagen, hvilket ret hurtigt fører til en regel i mailklienten. Klogere er at sætte 4 og se resten på en oversigtsside.

Automatisk blokering: lad være

PSAD kan selv tilføje firewallregler (ENABLE_AUTO_IDS). På en enkelt driftsserver er det ikke værd at slå til, og grunden er konkret: afsenderadressen i en pakke kan forfalskes. Det rækker at sende pakker i din retning med en opdigtet adresse — så blokerer du den adresse, en anden har valgt. Det kan blive din egen kundes adresse, betalingsgatewayens eller overvågningstjenestens.

Er blokering alligevel nødvendig, slå den til med høj faretærskel og altid med en tidsgrænse (AUTO_BLOCK_TIMEOUT), så en fejlagtig post ikke bliver stående for altid.

Hvad du gør med dette praktisk

Scanning i sig selv er harmløs: den ødelægger intet og foregår uafbrudt hos alle. Værdien i PSAD-data ligger ikke i selve kendsgerningen, men i ændringer af karakteren.

Nyttige iagttagelser:

  • Målrettet interesse. En almindelig scanner gennemgår tusindvis af adresser og et tital populære porte. Men gennemgår nogen metodisk portene på netop din server, inklusive de ikke-standardiserede — så er det ikke længere baggrund;
  • Scanning af en bestemt port. Kald mod databasens eller kontrolpanelets port betyder, at nogen leder efter netop den tjeneste — som regel efter at oplysninger om endnu en sårbarhed i den er offentliggjort;
  • Rekognoscering før forsøget. En top af scanning, og nogle timer senere adgangskodegætteri fra samme område — en typisk rækkefølge, og dens første del giver lidt tid.

Den praktiske slutning af hver af disse iagttagelser er den samme: kontrollér, at listen over udadvendte porte stemmer med den forventede, og at der på hver af dem kører noget, du har opdateret i år.

Pladsen i den samlede opsætning

PSAD erstatter hverken firewallen, Fail2ban eller et system til indtrængningsdetektion. Det lukker én smal sprække — forsøg, der ikke efterlader spor noget andet sted, fordi de aldrig nåede en applikation. Det koster lidt, arbejder uden indstillinger efter første kørsel, og oversigten svarer på et spørgsmål, man ellers ikke stiller: er nogen interesseret i netop din server, adskilt fra den almindelige baggrund. Hvordan den oversigt ser ud, viser demonstrationssiden nedenfor.