首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >如何检测局域网/PC中的不规则活动?

如何检测局域网/PC中的不规则活动?
EN

Ask Ubuntu用户
提问于 2016-02-07 18:01:33
回答 2查看 372关注 0票数 2

如果发生以下任何事件,我想通过电子邮件得到通知:

  1. 新设备在我的局域网上上线(基本上访问了我的WiFi)
  2. 在我的个人电脑上的身份验证尝试失败
  3. 有人或什么东西在扫描我电脑的端口
  4. 我的电脑被唤醒了
  5. 我的PC被登录到(从登录屏幕和通过SSH)
  6. ARP中毒或类似的技术正在我的网络上使用。

如何监控这些事件,并通过电子邮件通知我(如果可能的话,统一通知会更好)?

EN

回答 2

Ask Ubuntu用户

回答已采纳

发布于 2017-08-22 15:45:37

这里一个可能的解决方案是使用OSSEC。

它可以从这里下载。

默认情况下,它不会执行问题中列出的所有六个所需的功能,必须安装一些额外的软件,默认情况下,OSSEC会监视这四种情况(对于较低级别的通知,可能必须单独启用电子邮件警报):

1)身份验证尝试失败

2)端口扫描,您可以从文档这里中了解更多有关它的信息。

3)设备启动

4)登录

这两者必须单独启用或配置:

5) ARP中毒检测

6)启用arpwatch (以前的)规则集时,也应该启用网络上的新主机。

您可以在安装的arpwatch规则集这里或规则集文件夹中找到。

票数 2
EN

Ask Ubuntu用户

发布于 2016-02-07 21:10:30

有很多你可以做的安全,这一切都将是伟大的教育!

我使用Fail2ban来防止重复的访问尝试,主要是针对http黑客的尝试。它读取日志文件,所以是非常可配置的,它有点复杂,但值得一读。

您可以看到最后一次使用lastlog命令登录的人。

命令sudo将显示您网络上的地址,这样您就可以用无法识别的MAC地址识别潜在的欺骗。

fail2ban还可以使用iptables来拒绝特定的IP地址或协议。(不过,要小心,除非您有实际的访问权限)。

进入更多的网络,你可以查找wireshark,这可以捕获流量和显示ARP请求。

所有这些都是很好的实践,但我发现最需要的是使用WPA2,在WiFi上使用一个长密码,将其从可能打印在路由器上的密码更改。

使用SSH上的私钥认证。(这里也要非常小心)

希望它涵盖了你想要的大部分。这需要做很多工作,所以无法解释如何在这里使用所有的东西。

票数 2
EN
页面原文内容由Ask Ubuntu提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://askubuntu.com/questions/730917

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档