PfSense 5651 Kanuna Uygun Log İmzalama
-
İbrahim Hocam,
Squid ayarları bu şekilde,
-
Ben özellikle squid bölümündeki ayarlarının doğru bir şekilde yapılandırıldığından emin olun dedim. Logging Settings bölümdeki seçeneği aktif et ve rotate bölümüne ise 2 yaz daha sonra ayarları kaydet. Böylelike log tutmaya başlayacak ve access.log içerisi artık boş olmayacak.
-
Evet İbrahim hocam logları tutmaya başladı, hard disk kapasitem 1tb buradaki dosya boyutunu ara sıra kontrol edip silmek gerekebilir,
aşağıda log örnekleri koydum,
517300231.690 27 192.168.100.100 TCP_MISS/200 1353 GET http://idora.milliyet.com.tr/80x55/2018/01/30/–10725656.Jpeg - ORIGINAL_DST/46.20.153.20 image/jpeg
1517300231.694 31 192.168.100.100 TCP_MISS/200 11795 GET http://idora.milliyet.com.tr/80x55/2018/01/30/cumhurbaskani-erdogan-sudan-da-soz-vermisti-calisma-basladi-10725616.Jpeg - ORIGINAL_DST/46.20.153.20 image/jpeg
1517300231.798 134 192.168.100.100 TCP_MISS/200 66864 GET http://idora.milliyet.com.tr/568x337/2018/01/30/abd-li-askere-evlatlik-verilen-kiz-28-yil-sonra-gercek-annesiyle-bulustu-10725621.Jpeg - ORIGINAL_DST/46.20.153.20 image/jpegBu loglar da tarih saat olması gerekmez mi?
Orjinal Access Log dosyası ek' teki gibi düzelmiş görünüyor.
-
1 TB harddisk varsa o harddisk ortalama seni 10 yıl götürür :)
Aynı zamanda aşağıdaki yazımı inceleyebilirsin tarih olayı için.
https://lifeoverlinux.com/pfsense-5651-log-dosyasi-inceleme/
-
İbrahim hocam çok teşekkür ederim, hiç sorunsuz imzalıyor,
Bu şekilde imza resmi olarak kabul ediliyor mu? ve ayrıca diğer makalendeki pfsense# cat /var/squid/logs/access.log | perl -p -e 's/^([0-9]*)/"[".localtime($1)."]"/e'
komutunu sadece shell satırında okumak için sanırım bu düzeltilmiş veriyi export etmek mümkün değil mi?Diğer taraftan Corn minute ayarını 5 yaptım ama otomatik çalışmadı bir şeyi yanlış yapıyor olabilir miyim?
Teşekkürler.
-
Levent bey şöyleki, bunu sürekli yapman gerekmiyor hatta hiç yapma. Gerek yok. Sadece bil diye söylüyorum log dosyası içerisindeki kayıtların tarih ve saat bilgilerini bu yöntem ile okuyabiliyorsun. Ne zaman log dosyasını okumak istersen bu yöntemle okursan tarih ve saat bilgisini anlarsın.
Bu konuyu istersen kapatalım.)
-
Selam İbrahim hocam,
Corn içindeki minute ayarını */59 yaptım her 59 dakikada bir imzalayacak test ettim düzgün çalışıyor.
Bir durum olması halinde biz elimizdeki dhcpd.log, dhcpd.lease ve access.log tar.gz uzantılı dosyaları vererek resmi işlemden geçmiş oluyormuyuz? Yoksa farklı bir prosedür daha uygulamamız gerekir mi?
Teşekkür ederim.
-
1. 59 dk 'da bir loglar imzalanacak bunu tavsiye etmem kisa süre içerisinde yüzlerce binlerce .tar.gz uzantılı dosyanız olacak. Gün bazında yapsanız daha iyi olur. Yinede siz bilirsiniz.
2. İmzali kayitlar dizini içerisindeki .tar.gz uzantılı dosyaları verirseniz başka hiçbir şey yapmanıza gerek yok.
-
Yardımlarınızdan dolayı çok teşekkür ederim, sıkıntısız çalışıyor.
-
İbrahim Bey, normalde sadece teşekkür yazıp bırakılan yazıları sevmem ancak, siz büyük bir teşekkürü hak ediyorsunuz, kıymetli zamanınızı ayırarak pfsense kullanıcılarını rahatlatacak bir çalışma yaptığınız için çok teşekkür ediyoruz, bahsettiğiniz adımları uyguladım bir sorun olmadan uygulamayı tamamladı yazınızın başında söylediğiniz gibi önce squid ve dans guardian kurulumu ile ilgili makaleye göz atılması fayda sağlayacaktır. (kuramayan arkadaşlar için)
-
Teşekkür ederim güzel yorumunuz için, mutlu oldum. 1 hafta içinde 443 https trafiğinide dinleyip ardından 5651 kanununa uygun imzalayacağım. Böylelikle tam teşekkürlü bir 5651 yapmış olacağız hem kendimiz için hemde savcı, polis vb. diğer kişiler için.
İşin sonunda HTTPS, HTTP, DHCP kayıtlarını logluyor ve imzaliyor olacağız. Şuan HTTP, DHCP var, dediğim gibi 1 haftaya kalmaz HTTPS modülünü eklicem ;)
-
Merhabalar,
anladığım kadarı ile sadece pfsense üzerinde yapılan dhcp server la ilgili çalışması var peki active direcktory tarafında dhcp ve dns olan kişiler bu yapıdan yararlanabilir mi yararlanamazsa ne yapmaları gerekiyor ?
-
Merhaba,
Network içerisinde dhcp sunucusu farklı bir server üzerinden dağıtılıyor ise Syslog özelliği ile bu dhcp kayıtlarını pfsense üzerine yollayıp, pfsense üzerinde imzalatabilirsiniz. Fakat bunun için biraz uğraşmam ve test etmem lazım, fakat şu günlerde hiç müsait değilim. O yüzden siz kayıtları pfsense 'e yollarsanız imzalama kısmında yardımcı olurum.
-
elinize sağlık teşekkürler.
bir sorunum var. denemek için kurulumu yaptım. 25 kullanıcılı bir ağda https-re0-trafik.log dosyasının boyutu 2dk içinde 100mb. geçti. bu normal mi, yoksa yanlış bir şey mi yaptım? -
@oguzk06 Eğer 2 dk içinde 100mb oluyorsa bir problem var demektir, bu kadar hızlı dosyanın boyutu o kadar olmaz. 150-200 kullanıcınız olsaydı normal fakat 25 kullanıcı ile 2 dk içinde 100mb sıkıntılı. Network trafiğinizi kontrol etmeniz gerekiyor. Çok yoğun bir trafik yapan birisi varmı, kontrol edin.
Eğer kullanıcılarınız yüksek trafik tüketiyorsa bu normal olabilir. Yinede siz tcpdump komutu ile o network bacağını dinleyip trafik yoğunluğuna bakın.
-
teşekkürler paylaşım için...
-
Teşekkürler paylaşım için.
-
merhaba şuan bu projeniz 5651 i kanuna gore uygunmu imzalıyor ve uygularken manuel olarak .sh dosylaraı calıstırdıgımda sorun cıkmıyor fakat cron a kaydettigimde hiç çalıştırmıyor .sh dosyaları manuel yapınca sorun yok shellden
-
@steetstyle Evet 5651 kanuna göre uygun şuan. Cron kaydettikten sonra cron servisini yeniden başlatmanız gerekiyor.
service cron onerestart
-
@ucribrahim onu hallettim teşekkür ederim tek bir sorun kaldı FTP ye bağlanamıyorum server üzerinden LAN networkünde olan FileZilla Server kurduğum bilgsayara o yüzdended Ftp kodlarınız çalımıyor ftp servera atamıyor sanırsam PFsense üzerinde bir ayar veya kuralmı belirlemem gerekiyor
-
@ucribrahim said in PfSense 5651 Kanuna Uygun Log İmzalama:
for i in em1 em2 em3
do
tcpdump -nn -tttt -e -i $i port 443 -q >> /var/log/https_log/https-$i-trafik.log &
done
-q parametresi porttan sonra olduğunda syntaxerror hatası veriyor. Portun öncesine bir yere alındığında çalışıyor. Pfsense Sürüm 2.3.4
-
@steetstyle Hmm FTP kodları çalışmıyor diyorsun) Olabilir, test etmem lazım.
Aşağıdaki adımları yaptın demi?
https://lifeoverlinux.com/pfsense-5651-filezilla-ftp-server-kurulumu/Daha sonra ftp.sh dosyasının içerisine fizella kullanıcı adı ve parolasını yazdın aynı zamanda client 'ın ip adresini?
https://lifeoverlinux.com/pfsense-5651-kanuna-uygun-log-imzalama/
Daha sonra dosya.sh dosyasını çalıştırdın?
sh dosya.sh
Yukarıdaki adımları sırasıyla yaptıktan sonra ne hata aldın?
-
@ucribrahim said in PfSense 5651 Kanuna Uygun Log İmzalama:
Yukarıdaki adımları sırasıyla yaptıktan sonra ne hata aldın?
Adımları Aynen gerçekleştirdim fakat FTP Serverın Kurulugu oldugu ip adresine baglanırken timeout oluyor ve düşüyor bağlanmıyor
-
@steetstyle İlginç. Müsait olduğum zaman bakmaya çalışırım.
-
@ucribrahim Sorunu çözdüm sorun windowsun firewalı ve FTP Filezillanın firewallı yüzünden bağlanmanıza izin vermiyor programın ayarlarından tüm ip bloklarını işaretlerseniz ve Windows ta yüklü olan firewalı aktif halden çıkarırsanız sorun çözülüyor Son bir sorum olukcatı İbrahim bey Şimdi Devletin verdiği bi ip program imzalayıcı prgoram var onu kullanmak zorundamıyız ftp ile gelen her dosyayı imzalıyor oda bu yaptıgımız scriptte mi aynı şekilde imzalıyor ikisinide kullsank sorun olurmu hem openssl ile imzalıyp üstüne ftp ile gonderdigimde üstüne İP LOG İMZALAYICI Program ile imzalasam sıkıntı cıkarmı yoksa sizinki sadece yeterlimi
-
@steetstyle İki çözümden birisini veya her ikisinide aynı anda kullanabilirsiniz.
-
Tutulan loglarla internet saati uyuşmuyor bunun nedeni ne olabilir pf sense in saati güncel fakat Squid proxy deki real time sekmesindeki saatler uyuşmuyor dosyaları göz gezdirdiğimde isede aynı durum 1 saat 12 dakikalık bir sapma var bu sorunu nasıl çözebilirim
-
@steetstyle Nasıl çözebilirsin bilmiyorum, araştırman lazım. pfSense saati mutlaka mutlaka doğru olması lazım!
Squid "access.log" dosyasını incelemek ile ilgili bir blog yazısı yazmıştım aşağıdaki linkten bakabilirsin.
https://lifeoverlinux.com/pfsense-5651-log-dosyasi-inceleme/
-
@ucribrahim Merhaba Sorunu çözdüm /etc/inc/services.inc doyasında db-time-format local; değişkenini tanımlarsak timestamp formatında yazıyor yanında açıklmaa satırındada Sat Dec 08 16:15:35 2018 bu tarih formatında yazıyor
$dhcpdconf = <<<EOD
option domain-name "{$syscfg['domain']}";
option ldap-server code 95 = text;
option domain-search-list code 119 = text;
option arch code 93 = unsigned integer 16; # RFC4578
{$custoptions}
default-lease-time 7200;
db-time-format local; # bu değişkeni buraya ekleyin !!!!!!!!!!!!!!!!!
max-lease-time 86400;
log-facility local7;
one-lease-per-client true;
deny duplicates;
ping-check true;
update-conflict-detection false;EOD;
ve sonra Menü PFSENSE ADMIN ->Services>DHCP Server>LAN Change DHCP display lease time from UTC to local time
kutucugunu işaretleyinSize sorum İbrahim Bey Yönetmenlikte nasıl bi formtta tutmamız lazım bu şeklde olsa kabul oluyor mu ?
-
@steetstyle Sorunu çözmeniz çok güzel. OpenSSL ile bu şekilde dosyaları imzalayıp ".tar.gz" formatında saklayabiliriz, 5651 kanunu için bu yeterli.
Rica etsem aşağıdaki link üzerinden OpenSSL elektronik tabanlı imzalama hakkında yazı mevcut, bir göz atarmısınız.
https://www.syslogs.org/openssl-ile-5651-sayili-kanun-geregi-log-imzalamak/
-
pfsense 24.4-2 sürümünü kullanıyorum aşağıdaki hatayı alıyorum ibrahim hocam.
Using configuration from /usr/local/ssl/imzalama/openssl.cnf
unable to load certificate: ./demoCA/tsacert.pem
Response is not generated.
34380794936:error:02001002:system library:fopen:No such file or directory:/build/ce-crossbuild-244/pfSense/tmp/FreeBSD-src/crypto/openssl/crypto/bio/bss_file.c:175:fopen('./demoCA/tsacert.pem','r')
34380794936:error:2006D080:BIO routines:BIO_new_file:no such file:/build/ce-crossbuild-244/pfSense/tmp/FreeBSD-src/crypto/openssl/crypto/bio/bss_file.c:182:
34380794936:error:02001002:system library:fopen:No such file or directory:/build/ce-crossbuild-244/pfSense/tmp/FreeBSD-src/crypto/openssl/crypto/bio/bss_file.c:175:fopen('dhcpd.leases.der','rb')
34380794936:error:2006D080:BIO routines:BIO_new_file:no such file:/build/ce-crossbuild-244/pfSense/tmp/FreeBSD-src/crypto/openssl/crypto/bio/bss_file.c:182:
Dogrulama Saglanamadi. Islemler geri aliniyor.
/usr/local/ssl/imzalama/dhcp-kiralar-imzalama.sh: mail: not found -
@abg ./demoCA/tsacert.pem diye bir dosyam yok benim zaten. Nereden buldun bu dosyayı, lütfen yeniden baştan sona aşağıdaki websitem 'den okuyarak ilerle.
https://lifeoverlinux.com/pfsense-5651-kanuna-uygun-log-imzalama/
-
hocam yazınızı okuyarak daha önce 2.3.5 sürümde sorunsuz çalıştı.2.4.4-p2 sürümde bu hatayı aldım hazırlamış olduğunuz dosyanın açık halini ekledim.iyi çalışmalar
-
hocam aldığım hata sizin imzalar klasörünün içindeki oluşturmuş olduğunuz şifreyi değiştirdiğim için oluyormuş aynı şifreyi kullanınca sorunsuz çalıştı. bu şifreyi değiştirme işlemini nasıl yapabiliriz.yada böyle kullansam sorun olurmu. iyi çalışmalar
-
@abg Parola, ben o sertifikaları oluştururken kullandığım parola. Eğer o parolayı değişrirsen çalışmaz sertifikalar, kendine istersen Centos tabanlı bir sistemde sertifika oluştur, istediğin bir parola ile. Bu nasıl yapacağını google 'da araştırabilirsin veya blog yazımın en alt bölümünde iki tane link var oradan bulabilirsin.
-
ucribrahim Ben Loglama yı yapalı baya olmuştu hatta online ders almıştım paylaşımcı olduğunuz için teşekkür ederim
-
@bayrambayram67 İşinize yaradıysa ne mutlu bana :)
-
merhaba,
imzalama yapıyor fakat her gün üzerine koyarak gidiyor ve dosya boyutu gittikçe artıyor, böylemi olmalı benmi hata yaptım.. -
@kardanadam Böyle üstüne her gün boyutunun artıp ve böyle gitmesi muhtemelen Squid üzerindeki Log Rotate ayarının yapılmadığı içindir. Squid ayarlarında Log Rotate ayarı var, oraya 2 yazarmısınız. Aynı zamanda eskiden orada ne vardı bana söylermisiniz.
Log Rotate: 2 yaptınızda, 2 günde bir o log dosyasını sıfırlayıp yedeğini bir kenera alıcak.
Şuan muhtemelen eğer hiçbir şey yazılı değilse tüm kayıtlar sürekli hergün access.log dosyasına yazılır ve buda o dosyanın boyutunun büyümesini sağlıyor.
Normalde şöyle oluyor olabilir, access.log dosyasının boyutu 500MB diyelim, yarın yeni kayıtlar gelicek ve 800 MB olucak, script bu dosyayı imzalayıp sakladığında 800MB olarak yapıcak, bir sonraki gün 1GB olcak ve bu işlemi tekrar edicek. Log rotate ayarı yapılmazsa tüm kayıtlar aynı dosyaya yazılır, boyutu farkedilmeksizin.
NOT: Kısa ve özetle aslında şuan hiç bir sıkıntı yok. Yeni kayıtlar dosyanın içerisine yazılıyor ve boyut büyüyor. Normal yani.
-
@ucribrahim said in PfSense 5651 Kanuna Uygun Log İmzalama:
@kardanadam Böyle üstüne her gün boyutunun artıp ve böyle gitmesi muhtemelen Squid üzerindeki Log Rotate ayarının yapılmadığı içindir. Squid ayarlarında Log Rotate ayarı var, oraya 2 yazarmısınız. Aynı zamanda eskiden orada ne vardı bana söylermisiniz.
Log Rotate: 2 yaptınızda, 2 günde bir o log dosyasını sıfırlayıp yedeğini bir kenera alıcak.
Şuan muhtemelen eğer hiçbir şey yazılı değilse tüm kayıtlar sürekli hergün access.log dosyasına yazılır ve buda o dosyanın boyutunun büyümesini sağlıyor.
Normalde şöyle oluyor olabilir, access.log dosyasının boyutu 500MB diyelim, yarın yeni kayıtlar gelicek ve 800 MB olucak, script bu dosyayı imzalayıp sakladığında 800MB olarak yapıcak, bir sonraki gün 1GB olcak ve bu işlemi tekrar edicek. Log rotate ayarı yapılmazsa tüm kayıtlar aynı dosyaya yazılır, boyutu farkedilmeksizin.
NOT: Kısa ve özetle aslında şuan hiç bir sıkıntı yok. Yeni kayıtlar dosyanın içerisine yazılıyor ve boyut büyüyor. Normal yani.
rotage logs boştu 2 yazdım kontrol edip olumsuz bir durumda tekrar yazarım,
ilginize teşekkürler.