Marco Burmeister

  private Homepage



Linux - Firewalld - Logging aktivieren und auslesen

Ich nutze unter openSUSE relativ viel firewalld, um die Firewall im Betriebssystem zu verwalten.
Manchmal muss aber analysiert werden, welche Pakete geblockt werden. Zum Beispiel, wenn eine erwartete Kommunikation nicht funktioniert. Hier soll beschrieben werden, wie das Logging aktiviert und dann auch ausgelesen werden kann.

Die Seite ist in die folgenden Bereiche eingeteilt:




top Firewalld Logging aktivieren

Im Standard ist bei Firewalld auf meinem Rechner das Logging deaktiviert. Das bedeutet, dass Firewalld funktioniert und Pakete u.U. verwirft, es aber nicht nachvollziehbar ist.
Das Logging läßt sich aber aktivieren. Das kann dauerhaft oder bis zum nächsten Restart des Daemons geschehen.

Die Befehle sind als Betriebssystem Benutzer root auszuführen.

Prüfung Einstellung:
firewall-cmd --get-log-denied

Logging temporär aktivieren:
firewall-cmd --set-log-denied=all

Logging temporär deaktivieren:
firewall-cmd --set-log-denied=off

Logging dauerhaft aktivieren:
Die Einstellung ist in der Konfigurationsdatei /etc/firewalld/firewalld.conf anzupassen. Der Parameter hat den Namen LogDenied und steht im Standard auf "off".
Das Umstellen auf den folgenden Wert und ein anschließender Restart aktiviert das Logging. Anpassung in /etc/firewalld/firewalld.conf:
LogDenied=all

Restart von Firewalld systemctl restart firewalld.

Logging dauerhaft deaktivieren:
Die Einstellung ist in der Konfigurationsdatei /etc/firewalld/firewalld.conf anzupassen. Der Parameter hat den Namen LogDenied und steht im Standard auf "off".
Das Umstellen auf den folgenden Wert und ein anschließender Restart aktiviert das Logging. Anpassung in /etc/firewalld/firewalld.conf:
LogDenied=off

Restart von Firewalld systemctl restart firewalld.

Hinweis:
Für die Richtigkeit der Daten übernehme ich keine Gewähr!

top Firewalld Logging auslesen

Nachdem wir wie im obigen Abschnitt beschrieben, das Logging aktiviert haben, möchten wir diese Information auslesen.
Hier gibt es mehrere Varianten. Ich werde hier die aufschreiben, die ich verwendet hatte.
Die Informationen landen im Standard in der Datei /var/log/messages.

Auslesen der Information:

Soll die im Folgenden beschriebene Ausgabe nicht fortwährend erfolgen, so ist der Parameter -f wegzulassen. Damit wird die Datei /var/log/messages nur einmalig ausgegeben.


Direkt /var/log/messages komplett auslesen mit tail:
Wir können einfach die komplette Datei auslesen und fortwährend am Bildschirm ausgeben:
tail -f /var/log/messages


Log /var/log/messages eingegrenzt auslesen mit tail:
Wenn wir /var/log/messages komplett ausgeben, können wir von der Ausgabe erschlagen werden. Deshalb sollten wir alles auf die Informationen eingrenzen, die uns interessieren. Die durch firewalld abgewiesenen Pakete sollen fortwährend ausgegeben werden:
tail -f /var/log/messages |grep "REJECT"


Log /var/log/messages eingegrenzt auslesen mit journalctl:
Es kommen relativ viele Informationen, wenn wir /var/log/messages komplett ausgeben. Es gibt aber ein Betriebssystem-Kommando, welches die Ausgabe schon auf die entsprechende Software-Komponente / den Daemon einschränken kann - Ausgabe erfolgt fortwährend :
journalctl -u firewalld.service -f

Hinweis:
Für die Richtigkeit der Daten übernehme ich keine Gewähr!



top Links zum Thema

Hinweis:
Für den Inhalt von Internet-Seiten, auf die von dieser Seite verwiesen wird, übernehme ich keine Verantwortung!