Журнал анализаторының параметрлері (analyzer.toml)
Әдепкі бойынша, журнал анализаторының параметрлері осында:
/etc/kor-elf-shield/analyzer.toml
Бұл параметрлердің жолын негізгі параметрлерде өзгертуге болады және мұнда танысуға болады (параметр analyzer).
Толыққанды көшірмесі параметрлер файлы осында.
Бұл файлда бірнеше бөлімдер бар:
- Құпия сөзді асыра пайдаланудан қорғау
- Құпия сөзден қорғау (топтарды орнату)
- Құпия сөзден қорғау (журналды талдау ережелерін орнату)
- Авторизацияларды бақылау
- Хабарландыру үшін журналды талдау параметрлері
- Хабарландыру үшін журналдарды талдау (топтарды орнату)
- Хабарландыру үшін журналды талдау (журналды талдау ережелерін орнату)
Құпия сөзді асыра пайдаланудан қорғау
Алдымен осы бөлімнің параметрлерін көрсету [bruteForceProtection]керек, содан кейін осы бөлімнің қалған параметрлерін көрсету керек. Мысал:
[bruteForceProtection]
enabled = true
notify = true
rate_limit_count = 5
blocking_time = 3600
blocking_time = 3600
rate_limit_reset_period = 86400
| Параметр | enabled |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Құпия сөздің асып кетуін бақылау тобын қамтиды. Егер өшірілген болса, парольді шамадан тыс бақылау жұмыс істемейді. true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | notify |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Құлыптау туралы хабарландыруларды қамтиды. Егер өшірілген болса, олар журналдарда тек деңгейде көрсетіледі = "info". true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | rate_limit_count |
| Мағынасы | 1-ден |
| Әдепкі бойынша | 5 |
| Сипаттама | Құлыптау орын алатын қателердің максималды саны. |
| Мысалдар |
|
| Параметр | blocking_time |
| Мағынасы | 0 бастап |
| Әдепкі бойынша | 3600 |
| Сипаттама | IP мекенжайы құлыпталатын секундтардағы уақыт. 0 көрсеткіші оның тұрақты құлыпталуына әкеледі. |
| Мысалдар |
|
| Параметр | rate_limit_period |
| Мағынасы | 1-ден |
| Әдепкі бойынша | 3600 |
| Сипаттама | Кіру ақауларын бірнеше секунд ішінде бақылау үшін уақыт аралығын орнатыңыз. |
| Мысалдар |
|
| Параметр | rate_limit_reset_period |
| Мағынасы | 0 бастап |
| Әдепкі бойынша | 86400 |
| Сипаттама | Егер оқиғалар болмаса, _default тобында IP деректерін қанша уақыттан кейін қалпына келтіру керектігін секундтармен көрсетіңіз. Егер сіз 0-ді көрсетсеңіз, ол қалпына келтірілмейді. |
| Мысалдар |
|
| Параметр | ssh_enable |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама |
Құпия сөзден қорғауды қамтиды ssh. Ескерту: әдепкі бойынша, SSH сервері кілтті пайдаланып сәтсіз кіру әрекеттерін тіркемейді. true - қамтиды |
| Мысалдар |
|
| Параметр | ssh_notify |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Құпия сөзден қорғау іске қосылған кезде құлыптау туралы хабарландыруларды қамтиды. Егер өшірілген болса, олар журналдарда тек деңгейде көрсетіледі = "info". true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | ssh_notify_cooldown_seconds |
| Мағынасы | 0 бастап |
| Әдепкі бойынша | 0 |
| Сипаттама | Сәтті SSH құлпы туралы хабарландырулар арасындағы ең аз секунд аралығы. Хабарлама жіберілгеннен кейін қайта хабарландырулар көрсетілген уақыт ішінде жіберілмейді. Егер сіз 0-ді көрсетсеңіз, хабарландырулардың уақыт шегі өшіріледі. |
| Мысалдар |
|
| Параметр | ssh_notify_every |
| Мағынасы | 0 бастап |
| Әдепкі бойынша | 0 |
| Сипаттама | Хабарлама жібергеннен кейін өткізіп жіберуге болатын сәтті SSH құлыптарының саны. Келесі хабарлама Жаңа бұғаттау туралы хабарламалардың көрсетілген санынан кейін жіберіледі. Бұл параметр басымдыққа ие ssh_notify_cooldown_seconds. Егер 0 көрсетілсе, хабарламалар санына шектеу өшіріледі. |
| Мысалдар |
|
| Параметр | ssh_group |
| Мағынасы | name Бастап топтарды көрсетіңіз [[bruteForceProtection.groups]] |
| Әдепкі бойынша | |
| Сипаттама | Басқа ережелермен байланыстыру үшін өз тобыңызды көрсетуге болады. |
| Мысалдар |
|
Құпия сөзден қорғау (топтарды орнату)
Егер сіз өз топтарыңызды қосқыңыз келсе. Алдымен осы бөлімнің параметрлерін көрсету [[bruteForceProtection.groups]]керек, содан кейін осы бөлімнің қалған параметрлерін көрсету керек.
| Параметр | [[bruteForceProtection.groups]] |
| Мағынасы | Топ параметрлерін көрсетіңіз. |
| Әдепкі бойынша | |
| Сипаттама |
Бұл құпия сөздің асып кетуінен қорғауға арналған параметрлер тобы. [[bruteForceProtection.groups]] топтардың шексіз санын көрсетуге болады. |
| Мысалдар |
Мұнда біз бірнеше нәрсені көрсеттік [[bruteForceProtection.groups.rate_limits]]. Бұл уақытша құлыптан кейін осы топтағы IP мекенжайы келесі деңгейге өтетінін білдіреді [[bruteForceProtection.groups.rate_limits]]. 1 деңгей ережелер бойынша жұмыс істейді, егер IP мекенжайы 5 сәтсіз кіру әрекетін жасаса, онда әрекеттер арасында бір сағаттан аз уақыт болса, онда ол 10 минутқа бұғатталады. Бұл IP мекенжайы үшін тек 21 I порты бұғатталады TCP UDPжәне IP мекенжайы келесі деңгейге ауыстырылады. 2 деңгей ережелер бойынша жұмыс істейді, егер IP мекенжайы 3 сәтсіз кіру әрекетін жасаған болса, онда әрекеттер арасында бір сағаттан аз уақыт болса, онда ол бір сағатқа бұғатталады. Бұл IP мекенжайы үшін тек 21 I порты бұғатталады TCP UDPжәне IP мекенжайы келесі деңгейге ауыстырылады. 3 деңгей ережелер бойынша жұмыс істейді, егер IP мекенжайы 2 сәтсіз кіру әрекетін жасаса, онда әрекеттер арасында 5 сағаттан аз уақыт болса, онда ол 10 сағатқа бұғатталады. Бұл жолы осы IP мекенжайы үшін барлық порттар бұғатталады. Ал IP мекенжайы келесі деңгейге ауыстырылады. 4 деңгей болмағандықтан, бұл IP мекен-жайы үшін тек 3 деңгей қабылданады. rate_limit_reset_period = 86400Бірақ егер бір тәулік ішінде () осы IP мекен-жайдан тіркелген сәтсіз авторизациялар болмаса, онда ол қайтадан 1 деңгейге өтеді. Тағы бір мысал:
|
Құпия сөзден қорғау (журналды талдау ережелерін орнату)
Егер сіз сәтсіз кірістерді журналдар арқылы бақылау үшін параметрлерді қосқыңыз келсе. Алдымен осы бөлімнің параметрлерін көрсету [[bruteForceProtection.rules]]керек, содан кейін осы бөлімнің қалған параметрлерін көрсету керек.
| Параметр | [[bruteForceProtection.rules]] |
| Мағынасы | Біз журналдарды талдауға арналған ережелер параметрлерін көрсетеміз. |
| Әдепкі бойынша | |
| Сипаттама |
[[bruteForceProtection.rules]] ережелердің шексіз санын көрсетуге болады. |
| Мысалдар |
Тағы бір мысал:
Тағы бір мысал: Егер сізде парольдерді сәйкестендіруден қорғауды қажет ететін қызмет болса, бірақ парольдерді сәйкестендіру әрекеттерінің жиілігі көптеген хабарландыруларға әкеледі және сіз хабарландыруларды толығымен өшіргіңіз келмейді, бірақ оларды мезгіл-мезгіл алғыңыз келсе, сіз параметрлерді notify_cooldown_seconds және/немесе notify_everyкөрсете аласыз.
notify_cooldown_seconds = 86400Біз бұғаттау туралы хабарлама алғаннан кейін 86400 секунд ішінде бұл ережеден хабарлама алмайтынымызды айттық. Біз сондай-ақ notify_every = 100құлыптау туралы хабарлама алғаннан кейін 100 блок арқылы қайтадан хабарландырулар алатынымызды айттық. Бұл келесі хабарламаны 24 сағаттан кейін немесе 100 блоктан кейін аламыз дегенді білдіреді. Тағы бір мысал (бұл функция 0.13.0-ге қосылды): Егер сізге бір нәрсені бөлу керек болса, мысалы, бір реттік, бірақ сіз логин бойынша авторизацияның сәтсіз әрекеттерін бөлек қарастырғыңыз келеді.
Тағы бір мысал (бұл функция 0.13.0-ге қосылды): Егер сіз мысалы тек кейбір логиндерді қадағалағыңыз келсе:
Тағы бір мысал (бұл функция 0.13.0-ге қосылды): Егер сіз мысалы кейбір логиндерден басқасының бәрін қадағалағыңыз келсе:
|
Авторизацияларды бақылау
Алдымен осы бөлімнің параметрлерін көрсету [login]керек, содан кейін осы бөлімнің қалған параметрлерін көрсету керек. Мысал:
[login]
enabled = true
notify = true
ssh_enable = true
ssh_notify = true
local_enable = true
local_notify = true
| Параметр | enabled |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Авторизацияны бақылау тобын қамтиды. Егер өшірілген болса, авторизацияны бақылау жұмыс істемейді. true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | notify |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Авторизация туралы хабарламаларды қамтиды. Егер өшірілген болса, олар журналдарда тек деңгейде көрсетіледі = "info". true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | ssh_enable |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | SSH авторизациясын бақылауды қамтиды. true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | ssh_notify |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | SSH авторизациясы туралы хабарламаларды қамтиды. Егер өшірілген болса, олар журналдарда тек деңгейде көрсетіледі = "info". true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | local_enable |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Жергілікті авторизацияны бақылауды қамтиды (TTY, физикалық қол жетімділік). true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | local_notify |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Жергілікті авторизация туралы хабарламаларды қамтиды. true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | su_enable |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Егер біреу `su` басқа есептік жазбаға кіру үшін пәрменді қолданса, бақылауды қамтиды. true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | su_notify |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Егер біреу `su` басқа есептік жазбаға кіру үшін пәрменді қолданса, хабарландыруларды қосады. true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | sudo_enable |
| Мағынасы | true немесе false |
| Әдепкі бойынша | false |
| Сипаттама | Егер біреу `sudo` басқа есептік жазбаға кіру үшін пәрменді қолданса, бақылауды қамтиды. Ескерту: егер команда кеңінен қолданылса, бұл опция ауыр болуы мүмкін sudo . true - қамтиды false - өшіреді |
| Мысалдар |
|
| Параметр | sudo_notify |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Егер біреу `sudo` басқа есептік жазбаға кіру үшін пәрменді қолданса, хабарландыруларды қосады. true - қамтиды false - өшіреді |
| Мысалдар |
|
Хабарландыру үшін журналды талдау параметрлері
Алдымен осы бөлімнің параметрлерін көрсету [logAlert]керек, содан кейін осы бөлімнің қалған параметрлерін көрсету керек. Мысал:
[logAlert]
enabled = true
notify = true
| Параметр | enabled |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Хабарландырулар үшін журналды бақылау тобын қамтиды. Егер өшірілген болса, хабарландырулар үшін журналдарды бақылау жұмыс істемейді. true - қамтиды false - өшіреді |
| Мысалдар |
|
| *** | |
|---|---|
| Параметр | notify |
| Мағынасы | true немесе false |
| Әдепкі бойынша | true |
| Сипаттама | Хабарламаларды қамтиды. Егер өшірілген болса, олар журналдарда тек деңгейде көрсетіледі = "info". true - қамтиды false - өшіреді |
| Мысалдар |
|
Хабарландыру үшін журналдарды талдау (топтарды орнату)
Егер сіз өз топтарыңызды қосқыңыз келсе. Алдымен осы бөлімнің параметрлерін көрсету [[logAlert.groups]]керек, содан кейін осы бөлімнің қалған параметрлерін көрсету керек.
| Параметр | [[logAlert.groups]] |
| Мағынасы | Топ параметрлерін көрсетіңіз. |
| Әдепкі бойынша | |
| Сипаттама |
Бұл хабарландырулар үшін журналдарды талдауға арналған параметрлер тобы. [[logAlert.groups]] топтардың шексіз санын көрсетуге болады. |
| Мысалдар |
Мұнда біз бірнеше нәрсені көрсеттік [[logAlert.groups.rate_limits]]. Бұл дегеніміз, кейін осы топтағы бірнеше оқиғалар келесі деңгейге [[logAlert.groups.rate_limits]]көтеріледі. 1 деңгей ережелер бойынша жұмыс істейді, егер оқиғалар арасында бір сағаттан аз уақыт болған 5 оқиға болса, онда хабарламалар жіберіледі. Және келесі деңгейге көтерілді. 2 деңгей ережелер бойынша жұмыс істейді, егер оқиғалар арасында бір сағаттан аз уақыт болған 10 оқиға болса, онда хабарламалар жіберіледі. Және келесі деңгейге көтерілді. 3 деңгей ережелер бойынша жұмыс істейді, егер әрекеттер арасында бір сағаттан аз уақыт болған 50 оқиға болса, онда хабарламалар жіберіледі. Және келесі деңгейге көтерілді. 4 деңгей болмағандықтан, бұл оқиға үшін тек 3 деңгей қабылданады. Бірақ егер бір күн ішінде (rate_limit_reset_period = 86400) бұл оқиға болмаса, онда ол қайтадан 1 деңгейге көтеріледі. Тағы бір мысал:
|
Хабарландыру үшін журналды талдау (журналды талдау ережелерін орнату)
Егер сіз хабарландырулар үшін теңшелетін параметрлерді қосқыңыз келсе. Алдымен осы бөлімнің параметрлерін көрсету [[logAlert.rules]]керек, содан кейін осы бөлімнің қалған параметрлерін көрсету керек.
| Параметр | [[logAlert.rules]] |
| Мағынасы | Біз журналдарды талдауға арналған ережелер параметрлерін көрсетеміз. |
| Әдепкі бойынша | |
| Сипаттама |
[[logAlert.rules]] ережелердің шексіз санын көрсетуге болады. |
| Мысалдар |
Тағы бір мысал (бұл функция 0.13.0-ге қосылды): Егер сізге бір нәрсені бөлу керек болса, мысалы, бір рет, бірақ логин бойынша сәтті авторизацияларды бөлек қарастырғыңыз келеді. Тағы бір мысал (бұл функция 0.13.0-ге қосылды): Егер сіз мысалы тек кейбір логиндерді қадағалағыңыз келсе: Тағы бір мысал (бұл функция 0.13.0-ге қосылды): Егер сіз мысалы кейбір логиндерден басқасының бәрін қадағалағыңыз келсе: |