Deteksi pemindaian port punya satu ciri yang memisahkannya dari perkakas yang biasa. Fail2ban membaca log aplikasi — dan ketika sebuah port tertutup dipindai maka di sana memang tidak ada aplikasi, jadi tidak ada catatan di log pula. Pemindaian hanya terlihat pada tingkat firewall, dan persis di situlah PSAD bekerja: ia membaca pesan yang ditulis iptables tentang paket yang ditolak.
Syarat wajib: pencatatan harus menyala
Inilah sebab utama PSAD «terpasang dan tidak menampilkan apa-apa». Tanpa aturan pencatatan di firewall ia tidak punya apa pun untuk dibaca, dan sementara itu tidak ada galat yang muncul.
Kalau Anda memakai UFW:
sudo ufw logging low
sudo ufw status verbose
Untuk memastikan bahwa pesannya benar-benar datang:
sudo journalctl -k | grep -c '\[UFW'
sudo grep -c 'UFW BLOCK' /var/log/ufw.log
Nol dari kedua perintah berarti PSAD tidak akan bekerja. Dan tentang Debian 12 serta Ubuntu 24.04 secara terpisah: tanpa rsyslog berkas /var/log/ufw.log memang tidak ada dan semuanya masuk ke jurnal systemd — dan pengaturan PSAD harus memperhitungkan jalur log itu.
Pemasangan
sudo apt install psad
sudo psad --sig-update
sudo psad -R
sudo psad --Status
Perintah terakhir itulah yang utama. Ia menunjukkan berapa paket yang dianalisis, alamat mana yang terlihat dan pada tingkat bahaya berapa. Dan kalau pencacah paket yang dianalisis bernilai nol maka kembalilah ke bagian sebelumnya: masalahnya ada pada pencatatan, bukan pada tidak adanya pemindaian.
Pengaturannya ada di /etc/psad/psad.conf. Dan parameter yang bermakna secara praktis tidak banyak: alamat surat, jalur log, dan ambang tingkat bahaya.
Tingkat bahaya
PSAD memberi setiap sumber tingkat 1 sampai 5, berdasarkan berapa banyak port berbeda yang disentuh dan seberapa mirip perilakunya dengan teknik pemindaian yang dikenal.
- 1–2 — sentuhan sesekali pada port tertutup. Ini latar kebisingan tetap dari internet; tidak perlu ditanggapi;
- 3 — penyisiran port secara sistematis. Biasanya pemindai riset, ada beberapa lusin di jaringan;
- 4–5 — pencolekan sejumlah besar port secara sengaja dari satu alamat, sering disertai upaya menyembunyikan sifat sentuhannya.
Ambang pengiriman surat ditetapkan lewat EMAIL_ALERT_DANGER_LEVEL. Nilai 3 biasanya berarti beberapa surel per hari, dan itu cukup cepat berujung pada sebuah aturan di klien surat. Lebih masuk akal menetapkan 4 dan melihat sisanya pada suatu halaman ringkasan.
Pemblokiran otomatis: jangan
PSAD sendiri juga bisa menambahkan aturan ke firewall (ENABLE_AUTO_IDS). Dan pada server yang berjalan sendirian menyalakannya tidak pantas, dan alasannya kuat: alamat pengirim dalam sebuah paket bisa dipalsukan. Cukup ada orang yang mengirimi Anda paket dengan alamat yang diganti — dan Anda akan memblokir persis alamat yang ia pilih. Dan itu bisa jadi pelanggan Anda sendiri, sebuah gerbang pembayaran atau layanan pemantauan.
Dan kalau pemblokiran memang tetap diperlukan maka nyalakan dengan ambang bahaya yang tinggi dan selalu dengan batas waktu (AUTO_BLOCK_TIMEOUT) supaya entri yang keliru tidak tertinggal selamanya.
Apa yang bisa dilakukan dengannya dalam praktik
Pemindaian itu sendiri tidak berbahaya: ia tidak merusak apa pun dan terjadi terus-menerus pada semua orang. Dan nilai data PSAD bukan pada peristiwanya sendiri melainkan pada perubahan wataknya.
Pengamatan yang berguna:
- minat yang terarah. Pemindai biasa menyisir ribuan alamat dan sekitar selusin port populer. Tetapi kalau ada yang secara sistematis mencolek justru port server Anda, termasuk port yang tidak standar, maka itu bukan lagi latar kebisingan;
- pemindaian satu port tertentu. Sentuhan pada port basis data atau panel kendali berarti ada yang sedang mencari persis layanan itu — biasanya setelah kabar soal kerentanan barunya;
- pengintaian sebelum bertindak. Lonjakan pemindaian lalu beberapa jam kemudian penebakan kata sandi dari rentang yang sama adalah urutan yang lazim, dan paruh pertamanya membeli sedikit waktu.
Dan akibat praktis dari salah satu pengamatan itu sama saja: periksa bahwa daftar port yang menghadap keluar sesuai harapan dan bahwa yang berjalan di setiap port adalah sesuatu yang sudah Anda perbarui tahun ini.
Tempatnya di antara perkakas
PSAD tidak menggantikan firewall, tidak menggantikan Fail2ban, tidak pula menggantikan sistem deteksi penyusupan mana pun. Ia menutup satu celah sempit — percobaan yang tidak meninggalkan jejak di tempat lain karena mereka tidak pernah mencapai satu aplikasi pun. Harganya rendah, setelah dijalankan pertama kali ia bekerja tanpa perawatan, dan ringkasannya menjawab pertanyaan yang kalau tidak begitu tidak akan ditanyakan siapa pun: selain latar kebisingan umum, adakah yang menaruh minat pada server Anda. Bagaimana ringkasan itu tampak — lihat di halaman demo di bawah.