Port taramalarını tespit etmenin, onu alışıldık araç setinin dışına çıkaran bir özelliği vardır. Fail2ban uygulama günlüklerini okur — ve kapalı bir port tarandığında ortada uygulama yoktur, dolayısıyla günlük kaydı da yoktur. Tarama yalnızca güvenlik duvarı düzeyinde görünür ve PSAD tam olarak orada çalışır: iptables’ın düşürülen paketler hakkında yazdığı iletileri okur.
Zorunlu koşul: günlükleme açık olmalı
PSAD’ın «kurulu ve hiçbir şey göstermiyor» olmasının başlıca nedeni budur. Güvenlik duvarında günlükleme kuralları olmadan okuyacak bir şeyi yoktur ve bu arada hiçbir hata da üretilmez.
UFW kullanıyorsanız:
sudo ufw logging low
sudo ufw status verbose
İletilerin gerçekten belirdiğini doğrulamak için:
sudo journalctl -k | grep -c '\[UFW'
sudo grep -c 'UFW BLOCK' /var/log/ufw.log
İki komuttan da sıfır gelmesi PSAD’ın çalışmayacağı anlamına gelir. Ve ayrıca Debian 12 ile Ubuntu 24.04 hakkında: rsyslog olmadan /var/log/ufw.log dosyası yoktur ve her şey systemd günlüğüne gider — PSAD ayarlarındaki günlük yolu bunu hesaba katmalıdır.
Kurulum
sudo apt install psad
sudo psad --sig-update
sudo psad -R
sudo psad --Status
Son komut asıl olanıdır. Kaç paketin ayrıştırıldığını, hangi adreslerin fark edildiğini ve hangi tehlike seviyesinde olduğunu gösterir. Ayrıştırılan paket sayacı sıfırsa önceki bölüme dönün: sorun tarama yokluğu değil, günlüklemedir.
Ayarlar /etc/psad/psad.conf içindedir. Pratik önemi olan az sayıda parametre vardır: posta adresi, günlüğün yolu ve tehlike seviyesi eşikleri.
Tehlike seviyeleri
PSAD her kaynağı, kaç farklı porta dokunulduğuna ve davranışın bilinen tarama tekniklerine ne kadar benzediğine göre 1’den 5’e kadar derecelendirir.
- 1–2 — kapalı portlarla tekil temaslar. Bu, internetin kalıcı arka planıdır; tepki gerekmez;
- 3 — portlar arasında sistematik dolaşma. Genellikle ağda birkaç düzine bulunan araştırma tarayıcıları;
- 4–5 — tek bir adresten çok sayıda portun kasıtlı yoklanması, sık sık temasların doğasını gizlemeye çalışarak.
Posta eşiği EMAIL_ALERT_DANGER_LEVEL ile ayarlanır. 3 değeri genellikle günde birkaç e-posta demektir ve bu, oldukça hızlı biçimde posta istemcisinde bir kurala götürür. 4 ayarlayıp geri kalanını bir özet sayfasında görmek daha mantıklıdır.
Otomatik engelleme: yapmayın
PSAD güvenlik duvarı kurallarını kendisi ekleyebilir (ENABLE_AUTO_IDS). Çalışan tek bir sunucuda bunu açmaya değmez ve nedeni belirlidir: bir paketteki kaynak adresi sahte olabilir. Size doğru, adresi değiştirilmiş paketler göndermek yeter — ve siz başkasının seçtiği adresi engellersiniz. O adres kendi müşteriniz, bir ödeme geçidi ya da bir izleme servisi çıkabilir.
Yine de engelleme gerekiyorsa, onu yüksek bir tehlike eşiğiyle ve her zaman bir zaman sınırıyla (AUTO_BLOCK_TIMEOUT) açın ki hatalı bir girdi sonsuza kadar kalmasın.
Pratikte bununla ne yapmalı
Tarama kendi başına zararsızdır: hiçbir şeyi bozmaz ve herkesin başına sürekli gelir. PSAD verisinin değeri olgunun kendisinde değil, niteliğindeki değişimdedir.
Faydalı gözlemler:
- Yönlendirilmiş ilgi. Sıradan bir tarayıcı binlerce adres ve bir düzine popüler port arasında dolaşır. Biri özellikle sizin sunucunuzun portlarını, standart dışı olanlar dahil, düzenli biçimde tarıyorsa bu artık arka plan değildir;
- Tek bir belirli portun taranması. Bir veritabanı portuyla ya da bir yönetim paneli portuyla temaslar, birinin özellikle o servisi aradığı anlamına gelir — genellikle onda çıkan bir açık haberinden sonra;
- Denemeden önce keşif. Bir tarama sıçraması ve saatler sonra aynı aralıktan gelen parola tahmini tipik bir sıradır ve ilk yarısı biraz zaman kazandırır.
Bu gözlemlerin herhangi birinden çıkan pratik sonuç aynıdır: dışarıya bakan portların listesinin beklentiye uyduğunu ve her birinde çalışanın bu yıl güncellediğiniz bir şey olduğunu kontrol edin.
Araç setindeki yeri
PSAD ne güvenlik duvarının, ne Fail2ban’ın, ne de bir saldırı tespit sisteminin yerini tutar. Dar bir boşluğu kapatır — hiçbir uygulamaya ulaşmadıkları için başka hiçbir yerde iz bırakmayan denemeler. Az maliyetlidir, ilk çalıştırmadan sonra yapılandırma olmadan çalışır ve özeti, başka türlü kimsenin sormadığı bir soruyu yanıtlar: genel arka plandan başka, sunucunuzla ilgilenen biri var mı. O özetin nasıl göründüğü aşağıdaki demo sayfasında.