شناسایی پویش پورت ویژگیای دارد که آن را از جعبهابزار معمول بیرون میبرد. Fail2ban گزارشهای برنامهها را میخواند — و وقتی پورتی بسته پویش میشود برنامهای در کار نیست، پس ثبتی هم در گزارش نیست. پویش تنها در سطح دیوار آتش دیده میشود، و PSAD دقیقاً همانجا کار میکند: پیامهایی را میخواند که iptables درباره بستههای دورافکنده مینویسد.
شرط الزامی: ثبت باید فعال باشد
این علت اصلی آن است که PSAD «نصب است و چیزی نشان نمیدهد». بدون قواعد ثبت در دیوار آتش چیزی برای خواندن ندارد، و در این میان هیچ خطایی هم تولید نمیشود.
اگر از UFW استفاده میکنید:
sudo ufw logging low
sudo ufw status verbose
برای اطمینان از اینکه پیامها واقعاً پیدا میشوند:
sudo journalctl -k | grep -c '\[UFW'
sudo grep -c 'UFW BLOCK' /var/log/ufw.log
صفر از هر دو فرمان یعنی PSAD کار نخواهد کرد. و جداگانه درباره Debian 12 و Ubuntu 24.04: بدون rsyslog فایل /var/log/ufw.log وجود ندارد و همهچیز به ژورنال systemd میرود — و مسیر گزارش در تنظیمات PSAD باید این را در نظر بگیرد.
نصب
sudo apt install psad
sudo psad --sig-update
sudo psad -R
sudo psad --Status
فرمان آخر اصلی است. نشان میدهد چند بسته تجزیه شده، کدام نشانیها دیده شدهاند، و در چه سطحی از خطر. و اگر شمارنده بستههای تجزیهشده صفر باشد به بخش پیشین بازگردید: مشکل از ثبت است نه از نبودِ پویش.
تنظیمات در /etc/psad/psad.conf است. و پارامترهایی که اهمیت عملی دارند کمشمارند: نشانی برای ایمیل، مسیر گزارش، و آستانههای سطح خطر.
سطحهای خطر
PSAD هر سرچشمه را از ۱ تا ۵ ارزیابی میکند، بسته به اینکه چند پورت گوناگون لمس شده و رفتار چقدر به شگردهای شناختهشده پویش میماند.
- ۱–۲ — تماسهای پراکنده با پورتهای بسته. این پسزمینه همیشگی اینترنت است؛ واکنشی لازم نیست؛
- ۳ — گذر منظم از پورتها. معمولاً پویشگرهای پژوهشی که چند ده تای آنها در شبکه هست؛
- ۴–۵ — وارسی هدفمند شمار زیادی پورت از یک نشانی، اغلب با تلاش برای پنهانکردن سرشت تماسها.
آستانه ایمیل با EMAIL_ALERT_DANGER_LEVEL تعیین میشود. مقدار ۳ معمولاً یعنی چند نامه در روز، و این خیلی زود به قاعدهای در کارخواه ایمیل میانجامد. معقولتر آن است که ۴ بگذارید و بقیه را در صفحهای گردآمده ببینید.
مسدودسازی خودکار: نکنید
PSAD میتواند خودش قواعدی به دیوار آتش بیفزاید (ENABLE_AUTO_IDS). و روی یک سرور که کار میکند ارزش فعالکردن ندارد، و دلیلش مشخص است: نشانی فرستنده در بسته را میتوان جعل کرد. بس است کسی بستههایی با نشانی جایگزینشده به سوی شما بفرستد — و شما همان نشانیای را مسدود میکنید که او برگزیده است. و ممکن است آن نشانی مشتری خودتان یا درگاه پرداخت یا سرویس پایش باشد.
و اگر با این حال مسدودسازی لازم است، آن را با آستانه خطر بالا و همیشه با محدودیت زمانی (AUTO_BLOCK_TIMEOUT) فعال کنید تا ثبتی نادرست برای همیشه نماند.
در عمل با این چه کنیم
پویش بهخودیخود بیآزار است: چیزی را نمیشکند و پیوسته برای همه رخ میدهد. ارزش دادههای PSAD نه در خود واقعه بلکه در تغییر سرشت آن است.
مشاهدههای سودمند:
- علاقه هدفمند. پویشگر معمولی از هزاران نشانی و دهها پورت پرطرفدار میگذرد. اما اگر کسی بهشکل روشمند پورتهای دقیقاً سرور شما را بگردد، از جمله پورتهای نامتعارف، این دیگر پسزمینه نیست؛
- پویش یک پورت مشخص. تماس با پورت پایگاه داده یا پنل کنترل یعنی کسی دقیقاً همان سرویس را میجوید — معمولاً پس از خبری درباره آسیبپذیری تازهای در آن؛
- شناسایی پیش از تلاش. جهشی در پویش و ساعتها بعد حدسزدن گذرواژه از همان بازه، ترتیبی معمول است، و نیمه نخستش کمی زمان میخرد.
و نتیجه عملی از هر یک از این مشاهدهها یکی است: بررسی کنید که فهرست پورتهای رو به بیرون با انتظار همخوان است و آنچه روی هر یک اجرا میشود چیزی است که امسال بهروزش کردهاید.
جایگاهش در جعبهابزار
PSAD نه جای دیوار آتش را میگیرد، نه جای Fail2ban، و نه جای سامانه شناسایی نفوذ. تنها یک شکاف تنگ را میبندد — تلاشهایی که در هیچ جای دیگری ردی نمیگذارند چون هرگز به برنامهای نرسیدهاند. هزینهاش اندک است، پس از نخستین اجرا بیتنظیم کار میکند، و خلاصهاش به پرسشی پاسخ میدهد که وگرنه کسی نمیپرسد: آیا جز پسزمینه عمومی کسی به سرور شما علاقه دارد. شکل این خلاصه را صفحه نمایشی پایین نشان میدهد.