プロが教える店舗&オフィスのセキュリティ対策術

RedHat7.3でサーバーを構築しております。
LogWatch 2.6 Beginというメールがルート宛てに毎日午前4時に届くようになっています。この内容を知りたいのですがどなたかご教授おねがいします

Failed FTP Logins:
pa214.zory.sdi.tpnet.pl (217.96.208.214): ftp - 1 Time(s)
**Unmatched Entries**
wu-ftpd - TLS settings: control allow, client_cert allow, data allow
wu-ftpd - TLS settings: control allow, client_cert allow, data allow
ACCESS DENIED (not in any class) TO pa214.zory.sdi.tpnet.pl [217.96.208.214]

------- Connections (secure-log) Begin -----
Connections:
Service pop3:
   218.231.49.67: 1 Time(s)
192.168.0.2: 1 Time(s)
218.231.51.180: 1 Time(s)
Service ftp:
192.168.0.2: 1 Time(s)
217.96.208.214: 2 Time(s)
こんな感じですが・・
なぜお聞きしたいかというと、まだ、サーバーを公開していないのに知らないIPが
出てくるので少し不安になりました。

A 回答 (2件)

>ということは、217.96.208.214から不正にログインしようとしている人間がいるということですね・・・



残念ながら、ログをみただけでは、不正かどうかは判断できないですよね。

サーバの関係者が自宅でプロバイダ経由でログインを試してみた、という事もかんがえられますし。
サーバの関係者が外部からログインできない事を確認した、という事もかんがえられます。

FTPを外部に公開されるのでしたら、この手のログ記録はたくさん発生します。

サーバ公開後はログ監視ソフト(LogWatch)の定義の見直しが必要になると思います。

また、LogWatchにまかせっぱなしではなく、/var/log配下のログファイルを直接開いて見る事をおすすめします。

LogWatchのデフォルトの設定では検出できない、不正アクセスの記録があるかもしれませんので。


>またFTPはアクセスされていないということもいえるんですね?

正確に言うと、アクセスはされているがログインできなかった、という意味ですね。

FTPを外部に公開するなら、anonymousFTP(ダウンロード専用)にしてしまう、という手もありますね。

あとwu-ftpdをお使いの様ですが、ProFTPDの方がセキュリティの設定とか機能が多いのでおすすめです。
    • good
    • 0
この回答へのお礼

ご丁寧に解答していただきありがとうございます。
非常にわかりやすかったです。
ProFTPDの設置がんばってみます。

お礼日時:2003/01/09 03:50

毎日午前4時にcrontabがlogwatchを動かして、ログのアクセスチェックをしてくれていますね。



Failed FTP Logins:
pa214.zory.sdi.tpnet.pl (217.96.208.214): ftp - 1 Time(s)
**Unmatched Entries**
wu-ftpd - TLS settings: control allow, client_cert allow, data allow
wu-ftpd - TLS settings: control allow, client_cert allow, data allow
ACCESS DENIED (not in any class) TO pa214.zory.sdi.tpnet.pl [217.96.208.214]

217.96.208.214からのFTPログインを拒否しました、という意味です。


Connections:
Service pop3:
   218.231.49.67: 1 Time(s)
192.168.0.2: 1 Time(s)
218.231.51.180: 1 Time(s)
Service ftp:
192.168.0.2: 1 Time(s)
217.96.208.214: 2 Time(s)

どこからpop/ftpサービスへのアクセスがあったか、というお知らせです。


>なぜお聞きしたいかというと、まだ、サーバーを公開していないのに知らないIPが
>出てくるので少し不安になりました。

ネットワーク的には外に繋がっているのであれば、IPアドレスを総当たりすれば
いずれ見つかります。

この回答への補足

解答ありがとうございます。
ということは、217.96.208.214から不正にログインしようとしている人間がいるということですね・・・
またFTPはアクセスされていないということもいえるんですね?

補足日時:2003/01/07 02:03
    • good
    • 0

お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!