Oppdagelse av portskanning har en egenhet som gjør at den faller utenfor den vanlige verktøykassen. Fail2ban leser applikasjonslogger — men ved skanning av en stengt port finnes ingen applikasjon, altså heller ingen loggoppføring. Skanning synes bare på brannmurnivå, og det er der PSAD arbeider: det leser meldingene iptables skriver om avviste pakker.

Nødvendig vilkår: loggingen må være på

Det er hovedgrunnen til at PSAD «står og viser ingenting». Uten loggingsregler i brannmuren finnes det ingenting å lese, og noen feil oppstår ikke.

Hvis du har UFW:

sudo ufw logging low
sudo ufw status verbose

Kontroller at meldinger faktisk dukker opp:

sudo journalctl -k | grep -c '\[UFW'
sudo grep -c 'UFW BLOCK' /var/log/ufw.log

Nuller i begge kommandoene betyr at PSAD ikke vil virke. Og særskilt om Debian 12 og Ubuntu 24.04: uten rsyslog finnes filen /var/log/ufw.log ikke, alt går til systemd-journalen — stien til loggen i PSAD-innstillingene må angis med det for øye.

Installasjon

sudo apt install psad
sudo psad --sig-update
sudo psad -R
sudo psad --Status

Den siste kommandoen er den sentrale. Den viser hvor mange pakker som er analysert, hvilke adresser som er notert, og med hvilket farenivå. Er telleren for analyserte pakker null — gå tilbake til forrige seksjon: det handler om loggingen og ikke om at skanninger mangler.

Innstillingene ligger i /etc/psad/psad.conf. Praktisk viktige parametere er få: adressen for brev, stien til loggen og tersklene for farenivåer.

Farenivåer

PSAD vurderer hver kilde på en skala fra 1 til 5 ut fra hvor mange ulike porter som er berørt, og hvor mye oppførselen ligner kjente skanningsteknikker.

  • 1–2 — enkeltstående kall mot stengte porter. Det er internettets stadige bakgrunn, ingen reaksjon trengs;
  • 3 — systematisk gjennomgang av porter. Som regel forskningsskannere, som det finnes noen titalls av på nettet;
  • 4–5 — målrettet gjennomgang av et stort antall porter fra én adresse, ofte med forsøk på å skjule kallenes karakter.

Terskelen for brev settes med parameteren EMAIL_ALERT_DANGER_LEVEL. Verdien 3 betyr som regel noen brev om dagen, noe som ganske raskt fører til en regel i e-postklienten. Klokere er å sette 4 og se resten på en oversiktsside.

Automatisk blokkering: la være

PSAD kan selv legge til brannmurregler (ENABLE_AUTO_IDS). På én enkelt driftsserver er det ikke verdt å slå på, og grunnen er konkret: avsenderadressen i en pakke lar seg forfalske. Det holder å sende pakker i din retning med en oppdiktet adresse — så blokkerer du den adressen noen andre har valgt. Det kan bli din egen kundes adresse, betalingsgatewayens eller overvåkingstjenestens.

Trengs blokkering likevel, slå den på med høy fareterskel og alltid med en tidsgrense (AUTO_BLOCK_TIMEOUT), slik at en feilaktig oppføring ikke blir stående for alltid.

Hva du gjør med dette praktisk

Skanning i seg selv er ufarlig: den ødelegger ingenting og pågår uavbrutt hos alle. Verdien i PSAD-dataene ligger ikke i selve faktumet, men i endringer av karakteren.

Nyttige observasjoner:

  • Målrettet interesse. En vanlig skanner går gjennom tusenvis av adresser og et titalls populære porter. Men går noen metodisk gjennom portene på nettopp din server, inkludert de ikke-standardiserte — da er det ikke lenger bakgrunn;
  • Skanning av en bestemt port. Kall mot databasens eller kontrollpanelets port betyr at noen leter etter nettopp den tjenesten — som regel etter at opplysninger om enda en sårbarhet i den er publisert;
  • Rekognosering før forsøket. En topp av skanning, og noen timer senere passordgjetting fra samme område — en typisk rekkefølge, og den første delen gir litt tid.

Den praktiske slutningen av hver av disse observasjonene er den samme: kontroller at listen over utovervendte porter stemmer med den forventede, og at det på hver av dem kjører noe du har oppdatert i år.

Plassen i det samlede oppsettet

PSAD erstatter verken brannmuren, Fail2ban eller et system for inntrengingsdeteksjon. Det tetter én smal sprekk — forsøk som ikke etterlater spor noe annet sted, fordi de aldri nådde en applikasjon. Det koster lite, arbeider uten innstillinger etter første kjøring, og oversikten svarer på et spørsmål man ellers ikke stiller: er noen interessert i nettopp din server, atskilt fra den alminnelige bakgrunnen. Hvordan den oversikten ser ut, viser demonstrasjonssiden nedenfor.