A portszkennelés észlelésének van egy sajátossága, amely miatt kiesik a szokásos eszközkészletből. A Fail2ban alkalmazásnaplókat olvas — egy zárt port szkennelésekor viszont nincs semmilyen alkalmazás, tehát naplóbejegyzés sincs. A szkennelés csak a tűzfal szintjén látszik, és éppen ott dolgozik a PSAD: azokat az üzeneteket olvassa, amelyeket az iptables ír az eldobott csomagokról.
Kötelező feltétel: a naplózásnak bekapcsolva kell lennie
Ez a fő oka annak, hogy a PSAD „ott áll, és nem mutat semmit”. A tűzfalban lévő naplózási szabályok nélkül nincs mit olvasnia, és eközben semmilyen hiba nem keletkezik.
Ha UFW-t használsz:
sudo ufw logging low
sudo ufw status verbose
Ellenőrizd, hogy tényleg megjelennek-e az üzenetek:
sudo journalctl -k | grep -c '\[UFW'
sudo grep -c 'UFW BLOCK' /var/log/ufw.log
A nullák mindkét parancsban azt jelentik, hogy a PSAD nem fog működni. És külön a Debian 12-ről és az Ubuntu 24.04-ről: rsyslog nélkül a /var/log/ufw.log fájl nem létezik, minden a systemd naplózójába megy — a naplóhoz vezető útvonalat a PSAD beállításaiban ennek megfelelően kell megadni.
Telepítés
sudo apt install psad
sudo psad --sig-update
sudo psad -R
sudo psad --Status
Az utolsó parancs a fő. Megmutatja, hány csomagot elemzett, mely címeket vette észre, és milyen veszélyszinttel. Ha az elemzett csomagok számlálója nulla, térj vissza az előző szakaszhoz: a naplózásról van szó, nem a szkennelés hiányáról.
A beállítások az /etc/psad/psad.conf fájlban vannak. Gyakorlatilag kevés jelentős paraméter van: a levelek címe, a naplóhoz vezető útvonal és a veszélyszintek küszöbei.
Veszélyszintek
A PSAD minden forrást 1-től 5-ig terjedő skálán értékel aszerint, hány különböző portot érintettek, és mennyire hasonlít a viselkedés ismert szkennelési technikákra.
- 1–2 — egyedi kapcsolatfelvételek zárt portokra. Ez az internet állandó háttere, nem kell reagálni;
- 3 — a portok szisztematikus végigjárása. Általában kutatási szkennerek, amelyekből néhány tucat van a hálózaton;
- 4–5 — sok port célzott végigjárása egyetlen címről, gyakran a kapcsolatfelvételek jellegének elrejtésére tett kísérlettel.
A levelek küszöbét az EMAIL_ALERT_DANGER_LEVEL paraméter állítja be. A 3-as érték általában napi néhány levelet jelent, ami elég gyorsan a levelezőprogram szabályához vezet. Észszerűbb 4-et beállítani, a többit pedig az összegző oldalon nézni.
Automatikus tiltás: nem kell
A PSAD képes magától tűzfalszabályokat hozzáadni (ENABLE_AUTO_IDS). Egyetlen éles szerveren ezt nem érdemes bekapcsolni, és az ok konkrét: a csomag feladócíme hamisítható. Elég csomagokat küldeni feléd hamis címmel — és azt a címet tiltod le, amelyet más választott. Lehet a saját ügyfeled, a fizetési átjáró vagy egy figyelőszolgáltatás címe.
Ha a tiltásra mégis szükség van, magas veszélyküszöbbel kapcsold be, és feltétlenül időkorláttal (AUTO_BLOCK_TIMEOUT), hogy egy téves bejegyzés ne maradjon ott örökre.
Mit kezdj ezzel a gyakorlatban
Maga a szkennelés ártalmatlan: semmit nem tör el, és mindenkinél folyamatosan zajlik. A PSAD adatainak értéke nem a tényben van, hanem a jelleg változásában.
Hasznos megfigyelések:
- Célzott érdeklődés. A szokásos szkenner több ezer címet és egy tucat népszerű portot jár végig. Ha viszont valaki módszeresen éppen a te szervered portjait járja végig, a nem szabványosakat is beleértve — az már nem háttér;
- Egy konkrét port szkennelése. Az adatbázis vagy a vezérlőpanel portjához fordulás azt jelenti, hogy valaki éppen ezt a szolgáltatást keresi — általában azután, hogy megjelentek az adatok egy újabb sebezhetőségről benne;
- Felderítés a próbálkozás előtt. Szkennelési csúcs, majd néhány óra múlva jelszókitalálás ugyanabból a tartományból — tipikus sorozat, amelynek első része ad némi időt.
E megfigyelések bármelyikéből ugyanaz a gyakorlati következtetés adódik: ellenőrizd, hogy a kifelé nyitott portok listája megfelel-e a vártnak, és hogy mindegyiken olyasmi fut-e, amit idén frissítettél.
Helye az általános készletben
A PSAD nem helyettesíti sem a tűzfalat, sem a Fail2bant, sem a behatolásészlelő rendszert. Egy szűk rést zár be — azokat a próbálkozásokat, amelyek sehol máshol nem hagynak nyomot, mert egyetlen alkalmazásig sem jutottak el. Keveset kér, az első indítás után beállítás nélkül működik, az összefoglalója pedig arra a kérdésre válaszol, amelyet másképp fel sem tesznek: érdeklődik-e valaki külön a te szervered iránt, az általános háttértől elkülönítve. Hogy néz ki ez az összefoglaló, azt az alábbi bemutatóoldal mutatja.