помогите пожалуйста разобраться в логах.
Задача - понять кто скачал фаил по http.
Решение:
прошивка 2,20,03
рулесы:
lan_to_wan
->block_http NAT service - HTTP
->allow_standart NAT service - all_tcpudp
В обоих рулах стоит логи уровня "debug"
сервис http привязан к стандартному alg - http-outbound у которого в фильтрах добавлены несколько сайтов на блок.
Больше в нём нечего не менял.
Создал в разделе "Log and Event Receivers " отправку лога на 514 порт(syslog) другого компа.
в фильтре выбрано все уровни.
facility = local0
Зашёл на сайт кипа, скачал установщик.
Увидел два лога. conn и alg.
в alg вижу свой ип адрес. вижу ссылку на скачку с именем файла, но termsent = 84.
в conn вижу внешний ip адресс dfl800 и termsent=1813480
но нету перекрёстных ссылок. Т.е. я немогу понять кто скачал фаил. Я вижу что с определённого компьютера был запрос на фаил, но при этом скачено почти нуль.
С другой стороны я вижу что conn говорит скачан большой обьём, но при этом я незнаю с какого внутреннего ип адреса скачали.
В чём моя ошибка?
192.168.1.168 - мой комп внутри сети
142.31.79.188 - внешний ип dfl800
Цитата:
[2009-01-19 00:47:21] FW: ALG: prio=0 id=00200001 rev=1 event=alg_session_open algmod=http algsesid=193545 connipproto=TCP connrecvif=lan connsrcip=192.168.1.168 connsrcport=1863 conndestif=core conndestip=195.239.111.217 conndestport=80 origsent=88 termsent=44
Цитата:
[2009-01-19 00:47:21] FW: ALG: prio=0 id=00200125 rev=2 event=request_url action=allow categories="unfiltered" audit=off override=no connipproto=TCP connrecvif=lan connsrcip=192.168.1.168 connsrcport=1863 conndestif=core conndestip=195.239.111.217 conndestport=80 origsent=794 termsent=84 url="download.qip.ru/qip8080.zip" algname=http-outbound algmod=http algsesid=193545
Цитата:
[2009-01-19 00:47:35] FW: ALG: prio=0 id=00200002 rev=1 event=alg_session_closed algmod=http algsesid=193545
Цитата:
[2009-01-19 00:47:36] FW: CONN: prio=0 id=00600005 rev=1 event=conn_close_natsat action=close rule=Block_http conn=close connipproto=TCP connrecvif=core connsrcip=142.31.79.188 connsrcport=7086 conndestif=wan1 conndestip=195.239.111.217 conndestport=80 connnewsrcip=142.31.79.188 connnewsrcport=7086 connnewdestip=195.239.111.217 connnewdestport=80 origsent=49430 termsent=1820959