sonnenblen.de - Das unabhängige Sun User Forum Der Treffpunkt für Sun-Fans seit 2001
  Übersicht   Forum   Hilfe Suche Einloggen Registrieren   *
Suche
Google
Erweiterte Suche
Willkommen Gast. Bitte einloggen oder registrieren.
23. Mai 2012, 01:17:45

Einloggen mit Benutzername, Passwort und Sitzungslänge
Letzte 5 Shouts:
09. April 2012, 22:24:40
Genau! dir auch noch knappe 35 Minuten Rest-Ostern Wink und denen dies noch vor 0 Uhr lesen ebenso ein frohes Rest-Ostern Wink
08. April 2012, 12:25:29
Falls heute noch jemand hier vorbei schaut: Frohe Ostern!  :-)
14. März 2012, 02:18:10
Wet,Wetter,abgesoffen? Wink *scnr*
21. September 2011, 17:02:09
USENET? - Tolles Ding!
11. September 2011, 15:09:12
Super Wetter!
Spenden
Anzeige
Berechtigungen

Anzeige
Seiten: [1]   Nach unten
  Drucken  
Autor Thema: Protokollierung ssh im messages  (Gelesen 1095 mal)
richi
Gast
« am: 31. Januar 2007, 15:26:43 »

Hallo Leute

Beschäftige mich schon seit 5 Jahren mit Suse Linux, bin jedoch Solaris Anfänger. Beschäftige mich gerade mit Solaris 10 in einer VMWare umgebung.
Meine Fragen:

1 Wenn ich mich auf einem Linux System über ssh einlogge, wird das in der /var/log/messages protokolliert. Bei solaris habe ich in der /var/adm/messages nichts gefunden. Wo muss ich das aktivieren.
Was ist eigentlich der unterschied zwischen /var/adm und /var/log

2 Ich wollte die auditfunktion bei Solaris aktivieren. Leider bekam ich dabei eine Fehlermeldung.  Meine vorgehensweise
svcadm enable svc:/system/auditd:default
Der Service geht dann auf maintainance, außerdem ist im /var/svc/log/system-auditd folgende Fehlermeldung.
Executing start method ("/lib/svc/method/svc-auditd")
Method "start" exited with status 98
Was habe ich hier Falsch gemacht?

Grüsse
Richard
Gespeichert
sonnenblen.de - Das unabhängige Sun User Forum
« am: 31. Januar 2007, 15:26:43 »

 Gespeichert
signal_15
Sobl Master
****
Offline Offline

Beiträge: 410



WWW
« Antworten #1 am: 31. Januar 2007, 16:23:39 »

Hi,

ich habe folgendes bei mir in der '/etc/syslog.conf' stehen.
Code:
*.debug /var/adm/messages
auth.debug      /var/adm/auth

alles ab 'debug' und hoeher geht richtung /var/adm/messages
auth ab 'debug' und hoeher geht nochmal richtung /var/adm/messages

ct,
Gespeichert

Drusus
Sobl Master
****
Offline Offline

Beiträge: 415

Intentionally left blank


« Antworten #2 am: 31. Januar 2007, 17:30:43 »

Moin,

zu 1): der sshd logged seine Informationen mit auth.info bzw. auth.debug. In der Default-Installation von Solaris werden diese Meldungen nicht vom syslogd in einer Datei festgehalten. Ergo musst du die /etc/syslog.conf derart anpassen, dass du auth.debug (oder auth.info - je nachdem wie viel Messages du sehen moechtest) irgendo hinschreibst. Im einfachsten Fall am Ende ein "auth.debug /var/adm/messages" (wobei das mit einem TAB und nicht mit Space getrennt sein muss) und einmal ein "pkill -HUP syslogd" (oder "svcadm refresh system-log").
Der Unterschied zwischen /var/adm und /var/log ist eher historisch (in /var/adm sollten systemnahe Logs rein und in /var/log der Rest, also z.B. Applikationslogs).

zu 2): um Auditing erstmalig zu aktivieren ist eine Aenderung in der /etc/system mit nachfolgendem Reboot notwendig. Hierzu dient der Befehl "/etc/security/bsmconv" (siehe "man bsmconv"). Zusaetzlich musst du dann noch die Konfiguration deinen Beduerfnissen anpassen (also insbesondere audit_startup, audit_control und audit_user in /etc/security/). Siehe http://docs.sun.com/app/docs/doc/816-4557/6maosrjog?a=view fuer mehr Informationen.
Der Return-Wert 98 ist in "man smf_method" als SMF_EXIT_MON_OFFLINE definiert und im Startup-Script /lib/svc/method/svc-auditd siehst du, dass das passiert, wenn "/usr/sbin/auditconfig -getconf" einen Fehler gibt (d.h. das System wurde nicht fuer Auditing via "bsmconv" vorbereitet).

Tschau,
  Drusus.
Gespeichert
Seiten: [1]   Nach oben
  Drucken  
 
Gehe zu:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.11 | SMF © 2006, Simple Machines LLC
TinyPortal v0.9.8 © Bloc
Prüfe XHTML 1.0 Prüfe CSS
sonnenblen.de, mood-indigo.org, unixforum.net und realcomputers.org sind Projekte der steinbruch.info GbR

Google war zuletzt hier 13. Mai 2012, 11:06:51