Resolution DNS dans States

Ce forum est dédié à PF Sense, une distribution open-source, basée sur FreeBSD et destinée à la mise en place d'un routeur firewall. Une description est donnée sur le portail phénIXUS : http://www.ixus.net/pfsense-2/.

Resolution DNS dans States

Message par ben350ci » 13 Fév 2012 11:58

Salut,
j'aimerai savoir s'il y a un moyen automatique pour résoudre les @IP affichées dans la table des connexions active (states) pour y voir plus clair sur les connexions en cours.
Merci de votre aide.
ben350ci
 
Message(s) : 16
Inscription : 24 Jan 2012 15:37
Localisation : 84

Re: Resolution DNS dans States

Message par ccnet » 14 Fév 2012 11:53

Pas trouvé dans le version 1.2.3. Il y a cependant une raison. Cette résolution représente une charge non négligeable pour le firewall.
ccnet
 
Message(s) : 113
Inscription : 02 Nov 2011 08:51
Localisation : Paris

Re: Resolution DNS dans States

Message par Franck78 » 14 Fév 2012 14:11

ccnet a écrit :Cette résolution représente une charge non négligeable pour le firewall.


Ca a été ma première pensée mais en y réfléchissant un peu, la charge peut devenir quasi nulle.

-il est très probable que le dns forwarder dispose encore de l'information dans son cache. Si bien sur il y a l'API prévue à cet effet. Autant d'interrogation en moins.

-ensuite, combien y a-t-il de lignes affichées par page :20, 50 sur un total de disons 2000 sessions ? Seul un programmeur débutant résoudra les 2000 sessions pour en afficher 20...



Franck
Franck78
 
Message(s) : 525
Inscription : 11 Sep 2011 16:04
Localisation : France

Re: Resolution DNS dans States

Message par ben350ci » 15 Fév 2012 12:37

Je suis en version 2.
Il y a régulièrement des pointes d'environs 2000 lignes, mais en fonctionnement "normal" il y a à peu prés 300 connexions.
Dans "States Summary" ça me permet de voir au premier coup d'oeil si une machine contient une quantité anormale de connexions.
Seulement, en plus, j'aurais aimé voir aussi dans cette table rapidement quels sites ou machines distantes étaient liées aux machines du LAN.

Edit: Ça pourrait faire l'objet d'un développement d'une future màj, non? Ce n'est pas utile pour vous?
ben350ci
 
Message(s) : 16
Inscription : 24 Jan 2012 15:37
Localisation : 84

Re: Resolution DNS dans States

Message par Franck78 » 15 Fév 2012 17:40

Dans "States Summary" ça me permet de voir au premier coup d'oeil si une machine contient une quantité anormale de connexions

oui sans doute pendant les trois minutes journalières consacrées à flaner devant l'écran ;-)

Il est surement plus efficace de trouver un véritable outil de monitoring qui signalera la plus petite déviation par rapport à la baseline que tu auras choisie !
Franck78
 
Message(s) : 525
Inscription : 11 Sep 2011 16:04
Localisation : France

Re: Resolution DNS dans States

Message par ben350ci » 15 Fév 2012 18:16

c'est pas faux. tu as un exemple?
ben350ci
 
Message(s) : 16
Inscription : 24 Jan 2012 15:37
Localisation : 84

Re: Resolution DNS dans States

Message par jdh » 17 Fév 2012 09:11

L'argument de ccnet sur la charge de décodage reverse dns me parait juste.
(On trouve ce genre de question pour les logs de Squid ...)
L'argument de Franck78 est aussi juste : on regarde au maxi 3' par jour en moyenne les trafic entrants/sortants.

ntop est un package qui peut avoir de l'intérêt pour évaluer le trafic entre une ip interne et l'externe (proto par proto).

Cependant, hors le traffic http, usuellement dans une entreprise, on sait le trafic existant : serveur mail vers relais mail du FAI, entrée mail vers smtp relais, clients web vers serveur web, trafic site-à-site, ...
Donc, il importe de regarder directement le log du proxy car, de mon expérience, c'est souvent 50% du trafic.
L'intelligence artificielle n'est rien à côté de la stupidité naturelle.
jdh
 
Message(s) : 731
Inscription : 02 Nov 2011 00:36
Localisation : Nantes - Angers


Retour vers pfSense

Qui est en ligne ?

Utilisateur(s) parcourant ce forum : Aucun utilisateur inscrit et 1 invité

cron