Discussion:
[Linux-guvenlik] İç IP Dağıtım loglarını zaman damgası ile imzalamak.
h***@gmail.com
2010-03-03 14:31:56 UTC
Permalink
Merhaba sevgili üstadlar.

ipcop firewal'ýn daðýttýðý ip loglarýnýný yani dhcp loglarýný baþka bir
pc'nin belli bir portuna anlýk olarak nasýl yönlendirebilirim.
Amacým loglarý bir windows pc'ye yönlendirmek ve orada tib'in imzalama
yazýlýmý ile imzalayarak saklamak. Yada ipcop ile bu iþlemleri direk kendi
üzerinde yapma þansým olabilir mi? eðer ipcop üzerinde openssl +tsa patch
iþlemi yapabilseydim
http://www.syslogs.org/openssl-ile-5651-sayili-kanun-geregi-log-imzalamak/linkindeki
iþlemleri uygulayacaktým ama baþaramadým malesef.
Þimdiden teþekkürler..


Saygýlarýmla...
Hakan TOPTAÞ
Bilgi Ýþlem Sorumlusu
Eray Aslan
2010-03-03 15:03:06 UTC
Permalink
ipcop firewal'ın dağıttığı ip loglarınını yani dhcp loglarını başka bir
pc'nin belli bir portuna anlık olarak nasıl yönlendirebilirim.
Amacım logları bir windows pc'ye yönlendirmek ve orada tib'in imzalama
yazılımı ile imzalayarak saklamak. Yada ipcop ile bu işlemleri direk
kendi üzerinde yapma şansım olabilir mi? eğer ipcop üzerinde openssl
+tsa patch işlemi yapabilseydim
http://www.syslogs.org/openssl-ile-5651-sayili-kanun-geregi-log-imzalamak/
linkindeki işlemleri uygulayacaktım ama başaramadım malesef.
* Imzalanmasi sart degil (AFAIK)
* openssl 1.0.0 yakinda cikiyor (patch'e gerek kalmayacak)
* Kendi kendinize imzaliyorsunuz (guvenilir ucuncu parti imzalamiyor).
Bu durumda openssl'ye gerek yok. Illa imzalamak istiyorsaniz gnupg ile
imzalayin. Patch ile ugrasmayin.
--
Eray
Huzeyfe Onal
2010-03-03 15:29:27 UTC
Permalink
Merhabalar,

tutulan loglarýn imzalanmasý þart.

Loglarý Linux'den otomatik olarak ftp/sftp vs ile alýp Windows üzerinde
çalýþan TIB'ýn yazdýðý imzalama aracýný kullanabilirsiniz.

http://www.tib.gov.tr/IP_log_imzalayici

---
Huzeyfe ONAL
Að ve bilgi güvenliði listesine üye oldunuz mu?
http://www.lifeoverip.net/netsec-listesi/

---
Post by h***@gmail.com
Post by h***@gmail.com
ipcop firewal'ýn daðýttýðý ip loglarýnýný yani dhcp loglarýný baþka bir
pc'nin belli bir portuna anlýk olarak nasýl yönlendirebilirim.
Amacým loglarý bir windows pc'ye yönlendirmek ve orada tib'in imzalama
yazýlýmý ile imzalayarak saklamak. Yada ipcop ile bu iþlemleri direk
kendi üzerinde yapma þansým olabilir mi? eðer ipcop üzerinde openssl
+tsa patch iþlemi yapabilseydim
http://www.syslogs.org/openssl-ile-5651-sayili-kanun-geregi-log-imzalamak/
Post by h***@gmail.com
linkindeki iþlemleri uygulayacaktým ama baþaramadým malesef.
* Imzalanmasi sart degil (AFAIK)
* openssl 1.0.0 yakinda cikiyor (patch'e gerek kalmayacak)
* Kendi kendinize imzaliyorsunuz (guvenilir ucuncu parti imzalamiyor).
Bu durumda openssl'ye gerek yok. Illa imzalamak istiyorsaniz gnupg ile
imzalayin. Patch ile ugrasmayin.
--
Eray
_______________________________________________
Linux-guvenlik mailing list
http://liste.linux.org.tr/mailman/listinfo/linux-guvenlik
Liste kurallari: http://liste.linux.org.tr/kurallar.php
Mucibirahman İLBUĞA
2010-03-03 16:05:22 UTC
Permalink
Post by Huzeyfe Onal
Merhabalar,
tutulan logların imzalanması şart.
Logları Linux'den otomatik olarak ftp/sftp vs ile alıp Windows
üzerinde çalışan TIB'ın yazdığı imzalama aracını kullanabilirsiniz.
http://www.tib.gov.tr/IP_log_imzalayici
Merhabalar,
Bir ara TİB ile yazışmıştım. Sadece internet sağlayıcılar için IP
logları ve imzalanması gerekiyor denmişti... Normal firmalar sadece
filtre yazılımı kullanmak zorunda diye biliyorum?!
--
Kolay gelsin,
Mucip:)
Huzeyfe Onal
2010-03-03 16:16:40 UTC
Permalink
Merhabalar,

sadece kullanýcýlarýnýza internet erisimi veriyorsanýz(*Ýnternet toplu
kullaným saðlayýcý*) bu durumda imzalama istenmiyor(iç ip daðýtým loglarý
mutlaka isteniyor) ama internet cafe gibi ticari amaçlý internet
eriþimi(*Ticari
amaçla internet toplu kullaným saðlayýcý*) hizmetiniz varsa loglarýn
imzalanmasý da isteniyor.


*Ýnternet toplu kullaným saðlayýcý: *Kiþilere belli bir yerde ve belli bir
süre internet ortamý kullaným olanaðý saðlayan gerçek ve tüzel kiþileri,

*Ticari amaçla internet toplu kullaným saðlayýcý*: Ýnternet salonu ve
benzeri umuma açýk yerlerde belirli bir ücret karþýlýðý internet toplu
kullaným saðlayýcýlýðý hizmeti veren veya bununla beraber bilgisayarlarda
bilgi ve beceri artýrýcý veya zekâ geliþtirici nitelikteki oyunlarýn
oynatýlmasýna imkân saðlayan gerçek ve tüzel kiþileri,

Resmi bilgiler http://www.tib.gov.tr/node/29 adresinden edinilebilir.


---
Huzeyfe ONAL
Að ve bilgi güvenliði listesine üye oldunuz mu?
http://www.lifeoverip.net/netsec-listesi/

---
Post by Huzeyfe Onal
Post by Huzeyfe Onal
Merhabalar,
tutulan loglarýn imzalanmasý þart.
Loglarý Linux'den otomatik olarak ftp/sftp vs ile alýp Windows
üzerinde çalýþan TIB'ýn yazdýðý imzalama aracýný kullanabilirsiniz.
http://www.tib.gov.tr/IP_log_imzalayici
Merhabalar,
Bir ara TÝB ile yazýþmýþtým. Sadece internet saðlayýcýlar için IP
loglarý ve imzalanmasý gerekiyor denmiþti... Normal firmalar sadece
filtre yazýlýmý kullanmak zorunda diye biliyorum?!
--
Kolay gelsin,
Mucip:)
_______________________________________________
Linux-guvenlik mailing list
http://liste.linux.org.tr/mailman/listinfo/linux-guvenlik
Liste kurallari: http://liste.linux.org.tr/kurallar.php
Eray Aslan
2010-03-03 16:55:54 UTC
Permalink
sadece kullanıcılarınıza internet erisimi veriyorsanız(*İnternet toplu
kullanım sağlayıcı*) bu durumda imzalama istenmiyor(iç ip dağıtım logları
mutlaka isteniyor) ama internet cafe gibi ticari amaçlı internet
erişimi(*Ticari
amaçla internet toplu kullanım sağlayıcı*) hizmetiniz varsa logların
imzalanması da isteniyor.
Bizim aldigimiz hukuksal gorus imzalamamiza gerek olmadigi yonunde
(internet cafe degiliz). Sanirim ayni seyi soyluyoruz. OP'ye cevap
verirken "internet toplu kullanim saglayici" oldugunu teyit etmem
gerekirdi. Haklisiniz.

Bununla beraber kendi kendinize imzalamanizin ne faydasi oldugunu
anlamis degilim. Kotu niyetli iseniz, saati degistirip imzayi daha
sonra tekrar atmaniza hicbir engel yok.
--
Eray
Engin Yüce
2010-03-03 17:20:07 UTC
Permalink
Hocam bence log'u imzalamanın gerekip gerekmediğini sorgulamak yerine en
sağlıklısı siz log'u imzalayın. Log imzalamaktan zarar gelmez, içiniz rahat
olur ne azından. Yada şimdi olmasa bile ilerde yasada bir değişiklik
oldugunda sıkıntı çekmezsiniz. O sitede anlatılan patch 64 bit OS için
DEĞİL! Siz 64bit kullanıyorsanız patch'i uygulayıp openssl'i sorunsuz
derlediğiniz halde bile, ts işlemi yapamazsınız, hata verir. (Patch 32bit
için.) Siz openssl 1.0.0 Beta 5'i kullanarak (patche gerek yok tsa içinde
geliyor.) loglarınız imzalayın(64bit sorunu yoktur bunda). Beta olduğundan
korkmayın sisteminizdeki bulunan stable openssl 'inize hiç bir değişiklik
yapmadan başka bir yere kurarak sadece imzalama işini yaptırıcaz bu openssl
binary'sine...(Gerekirse stable'ı çıktıgında değiştirirsiniz sadece openssli
sistemini bozmadan.. )

Ben otomatik olarak o log'a ait logrotate ayar dosyasının postscript kısmına
konulan bir scipt ile otomatik her log dongusunde çalışan, loglarınızı
imzalayan, imzalamada sorun oldugunda mail atan, kaydedilecek yerde boş alan
kalmadıgı zaman mail atan scriptler grubu ve otomatik ayarlayıcısını
yapmıstım. Hatta TSA ve CA yı bile tek bir satır komut girmeden otomatik
oluşturuyor(Bir çeşit wizard gibi^^). Lakin bu script debian/ubuntu(tam
testini ubuntuda yapmadım) uyumlu, distro spesifik komutlar içeriyor. Hatta
bir iki yerde sed -i bile var .(Posix uyumsuzluğu) Şu anda bulamadım bu
çalışmamın kaynak kodlarını fakat sanıyorum gece ya da yarın bulup size
atabilirim. Siz ordan bakıp gerekli şeyleri kendi sisteminize göre uyarlayıp
kullanabilirsiniz. Ya da kendiniz yapmak isterseniz size yardımcı
olabilirim. Yanlız ipcop hiç bilmiyorum(Hangi dagıtım temelli, neler
yapılabilir vs vs...) Dolayısıyla gerekli yerleri sisteminize nasıl
uyarlanır onu bilemem.

Acelem olduğundan bu hızlı mesajımdaki hataları mazur görÃŒn:)

Kolay gelsin,
-engin
Eray Aslan
2010-03-03 19:35:41 UTC
Permalink
Hocam bence log'u imzalamanın gerekip gerekmediğini sorgulamak yerine en
sağlıklısı siz log'u imzalayın. Log imzalamaktan zarar gelmez, içiniz rahat
olur ne azından.
Ne diyeyim bilmem ki. Way to go. That's the sprit. Benjamin
Franklin'in soyledigi gibi:

Those who would give up Essential Liberty to purchase a little Temporary
Safety, deserve neither Liberty nor Safety.
--
Eray
Mucibirahman İLBUĞA
2010-03-03 21:01:09 UTC
Permalink
Post by Eray Aslan
Ne diyeyim bilmem ki. Way to go. That's the sprit. Benjamin
Those who would give up Essential Liberty to purchase a little Temporary
Safety, deserve neither Liberty nor Safety.
Selamlar,
Valla Benjamin amcamız da güzel demiş ama bununla beraber sistemde 2003
sunucu kullanan ve terminal bağlantısı kullanarak internete çıkılan bir
şirkette bu log işinin nasıl yapılacağına dair de bir özdeyiş var mı acaba?

Lafın özü: Bu log işi hepten yanlış...
--
Kolay gelsin,
Mucip:)
Engin Yüce
2010-03-03 22:18:07 UTC
Permalink
Şu anda bulamadım bu çalışmamın kaynak kodlarını fakat sanıyorum gece ya da
yarın bulup size atabilirim. Siz ordan bakıp gerekli şeyleri kendi
sisteminize göre uyarlayıp kullanabilirsiniz.
Buldum kodlarımı, hatta daha önce yazdığım instruction'ları ile birlikte...
^^ Kodları: http://www.temev.org.tr/site/indirmeler adresinden
edinebilirsiniz. (Log signer for debian) Hatta girmişken ilginizi
çekebilecek birşeyler var mı diye siteye de göz atınız.[1] Talimatları
aşağıya kopyalıyorum:

{{{
Kullanımı ise şu şekildedir:

tar -xzf logimzalama.tar.gz
chmod +x initialize.sh
./initialize.sh

Scriptler otomatik olarak:

- TSA destekli OpenSSL kaynak kodlarını internetten indirip, kurulumu
yapıcak ve compile etmek için gerekli paketler yoksa sisteme yÌkleyecek
(Not: sistemde halihazırda bulunan openssl'e hiç ellemiyor.)
- Yeni CA ve TSA certifikaları Ìreticek
- Üretilen sertifikaları kullanarak logları imzalayan scripti generate
edicek
- Generate edilen bu scripti her logrotate bitiminde çalıştırmak için
gerekli ayarları yapıcaktır

Scriptleri yazarken sadece apache loglarını toplayacak şekilde yazdım.
İlerde gerekli olursa başka log'ları da toplayabilecek şekilde uyarlamak
mÌmkÌn ve kolay. Apache log'larının /var/log/apache2/ altında oldugunu ve
/etc/logrotate.d/apache2 konfigÃŒrasyonunun bulunduğunu kabul ettim. (Zaten
apache2 paketten yÌklendiyse, bunlarda bir sorun çıkmayacaktır, belki kaynak
koddan derleyerek kurma veya özel ayar yapılmış ise sorun çıkabileceği
dÌşÌncesiyle iletiyorum.) Bunun dışında sizin özel olarak elle
değiştirdiğiniz öngöremediğim bir ayar yÃŒzÃŒnden scriptlerden biri yarıda
kalırsa, nerde kaldığını -scriptler nerde hataya uğradığını çoğunlukla
söylÌyor- bana söylerseniz hemen bi uyarlama yaparım.

Dikkat edilmesi gereken bir iki şey var, scriptler sadece debian tabanlı
linux dagıtımları ile uyumludur. Başka linux dağıtımlarında kullanmak
sistemde ciddi hasar yaratabilir. Aynı zamanda scriptlerin çalıştığı
sistemde bash kabuğu bulunmalıdır ve scriptlerin posix uyumluluğu yoktur.
Scriptleri baştan sona birçok koşulda debian 5.0 stable'da test ettim.
}}}

Sorulara açığım:)
Kolay gelsin,
-engin

[1] Hacettepe Üni. Fizik MÃŒh. hocaları başkanlığında gönÃŒllÃŒ bir vakıf
sitesidir. (Temiz Enerji Vakfı)

Loading...