• Serveurs
  • [Discussion] : Sécurisation & Logs {nginx} {lighttpd}

Ok, j'étais parti bien loin
Je te remercie, je vais corriger ça. Ce qui est marrant, c'est qu'on retrouve l'erreur un peu partout sur google dans les tuto logwatch.
Quand à savoir qui a pompé qui à l'origine pour la conf...
Ex.
2 mois plus tard
Taguy wrote:fait
apt-get remove --purge postfix mailutils
puis réinstalle les. puis
Lors de l'installation, laisser la configuration par défaut
aka No configuration je pense...

Toujours pas. Si qqun a une idée je suis prenneur ..
root@vps-19004:~# tail -f /var/log/mail.log
Oct 23 04:52:04 vps-19004 postfix/qmgr[4023]: 9142D396175A: removed
Oct 23 04:52:25 vps-19004 postfix/master[4021]: terminating on signal 15
Oct 23 04:52:43 vps-19004 postfix/master[4589]: daemon started -- version 2.11.3, configuration /etc/postfix
Oct 23 04:52:52 vps-19004 postfix/pickup[4590]: C377E3961757: uid=0 from=<root@vps-1XXX.fhnet.fr>
Oct 23 04:52:52 vps-19004 postfix/cleanup[4625]: C377E3961757: message-id=<20161023085252.C377E3961757@vps-1XXX.fhnet.fr>
Oct 23 04:52:52 vps-19004 postfix/qmgr[4591]: C377E3961757: from=<root@vps-1XXX.fhnet.fr>, size=374, nrcpt=1 (queue active)
Oct 23 04:52:52 vps-19004 postfix/smtp[4627]: warning: relayhost configuration problem
Oct 23 04:52:52 vps-19004 postfix/smtp[4627]: C377E3961757: to=<XXX@gmx.fr>, relay=none, delay=0.05, delays=0.04/0.01/0.01/0, dsn=4.3.5, status=deferred (Host or domain name not found. Name service error for name=smtp.fhnet.fr type=AAAA: Host not found)
Oct 23 04:53:05 vps-19004 postfix/master[4589]: terminating on signal 15
Oct 23 04:53:15 vps-19004 postfix/sendmail[4992]: fatal: open /etc/postfix/main.cf: No such file or directory
salut

non faut prendre "Site Internet"
https://mondedie.fr/d/5750

et si tu as pris "pas de conf" c'est normal qui trouve pas le fichier /etc/postfix/main.cf
Yep,

J'ai retesté justement comme il le faut, et même soucis.
root@vps-19004:~# tail -f /var/log/mail.log
Oct 23 18:05:52 vps-19004 postfix/local[15416]: 77D2F3960080: to=<cyprien??XXX@vps-XXX>, orig_to=<root@vps-19004.XXX>, relay=local, delay=0.08, delays=0.05/0/0/0.03, dsn=5.1.1, status=bounced (unknown user: "cyprien??dystopie.faith")
Oct 23 18:05:52 vps-19004 postfix/cleanup[15407]: 871DC3960083: message-id=<20161023220552.871DC3960083@vps-XXXX>
Oct 23 18:05:52 vps-19004 postfix/qmgr[15384]: 871DC3960083: from=<>, size=2327, nrcpt=1 (queue active)
Oct 23 18:05:52 vps-19004 postfix/bounce[15417]: 77D2F3960080: sender non-delivery notification: 871DC3960083
Oct 23 18:05:52 vps-19004 postfix/qmgr[15384]: 77D2F3960080: removed
Oct 23 18:05:52 vps-19004 postfix/local[15416]: 871DC3960083: to=<cyprien??XXX@vps-19004.XXX>, orig_to=<root@vps-XXXX>, relay=local, delay=0.07, delays=0.03/0/0/0.04, dsn=5.1.1, status=bounced (unknown user: "cyprien??XXX")
Oct 23 18:05:52 vps-19004 postfix/qmgr[15384]: 871DC3960083: removed
Oct 23 18:06:16 vps-19004 postfix/smtp[15409]: connect to mx00.gmx.net[212.227.15.10]:25: Connection timed out
Oct 23 18:06:46 vps-19004 postfix/smtp[15409]: connect to mx01.gmx.net[212.227.17.4]:25: Connection timed out
Oct 23 18:06:46 vps-19004 postfix/smtp[15409]: 29E5D396007E: to=<cyprien.XXXX@XXXX.fr>, relay=none, delay=60, delays=0.05/0/60/0, dsn=4.4.1, status=deferred (connect to mx01.gmx.net[212.227.17.4]:25: Connection timed out)
bon cette fois pas erreur de /etc/postfix/main.cf
mais on dirais quil te trouve pas user "unknown user: "cyprien"

sinon tu as ce tuto qui est tres bien pour les mails https://mondedie.fr/d/5750

bonne nuit
C'est surtout juste pour envoyer des logwatch ni plus ni moins ...

Bonjour à tous,

Je viens de faire la partie sur rkhunter, après le test j'ai 2 warning:

Performing Linux specific checks
Checking loaded kernel modules [ Warning ]
Checking kernel module names [ Warning ]

Est-ce important et si oui comment le regler?

Seconde question, la partie suivante est pour:
Surveillance de notre log d’accès à Rutorrent et bannissement

Faut peut-être que j'installe Ruttorent avant cet étape non?

Pour rkhunter, sur un serveur tout neuf comme ça tu t'en fiche c'est pas important les warning.
Pour la deuxième question, je pense que tu y as répondu tout seul
Ex.

Ça semblait logique mais bon étant novice j'ai préféré poser la question

Voila tout fini, ça fonctionne presque
Donc j'ai lancé rutorrent et j'ai ajouté un torrent, d'aprés les logs ça fonctionne:

Mais dans rutorrent rien ne se passe...

Et quand je lance rutorrent y a un message d'erreur qui s'affiche, j'sais pas trop ou j'ai merdouillé

Arf oui merci!
Mais pour le plaisir je vais tout recommencer histoire de bien comprendre ce que je fais sans suivre bêtement les instructions et je vais en profiter pour ajouter des utilisateurs sans avoir besoin d'y revenir.

Dans la partie sur Rkhunter il y a une modif à faire dans le conf:
MAIL-ON-WARNING="root"
Chez moi cette ligne est commentée et ce n'est pas précisé dans la modif doit-on décommenter?
Je suppose que oui sinon la modif ne sert à rien, c'est correct?

Encore moi

Alors ce soir j'ai voulu importer un dossier dans var/www/ en utilisant filezilla.
Les logs root ne fonctionnent pas vu qu'on a interdit de se connecter avec.
Je prends donc les logs qu'on a créé dans le tuto mais la je n'ai pas la permission d'importer le dossier.

Y a-t-il une solution?

Merci d'avance.

Hello,

Je suis sur une fresh install debian jessie.
Je commence donc par le début, j'installe postfix.
Je rentre le nom de la machine, qui s'appelle "Plex".
Je tente l'envoi du mail et rien.
C'est mon hostname qui ne va pas ?
J'ai bien vérifié c'est assurément le bon hostname, donc je m'en remet à vous, je pige pas.
Merci 😙

  • Flip a répondu à ça.

    Salut @fana ,

    Lors d'une première installe et en règle générale, tes premiers mails envoyés par ton serveur se trouveront dans "SPAM" donc essaye de regarder si ton mail n'y s'y trouve pas 😉

    Tu as bien suivis le tuto complétement ou tu t'es arrêté à ton envoi de mail ?

    Max

    • fana a répondu à ça.

      Hello Maxoulamenasse

      Rien dans mes spams.
      J'ai suivi le tuto complet de postfix dans un premier temps, j'ai tenté pas mal de petits trucs, sans résultat.
      J'ai fait un remove complet (avec purge), j'ai relancé l'install de postfix, je me suis arrêté à la deuxième ligne et j'ai rédigé ce message 😃

      Yop fana quel serveur mail ? openmailbox a un peu du mal des fois, essaye avec un gmail pour voir si ça passe

      C'est good, j'avais un problème sur le hostname, j'avais pas tout pigé pour la config locale.
      Car oui j'ai oublié de préciser le serveur est local donc smtp perso, etc.. 😉

      Bon j'y suis presque...
      Une question me taraude, est-ce que je peux filtrer certaines infos dans le log de rutorrent "Surveillance de notre log d’accès à Rutorrent" ?
      J'aimerai que les lignes contenant mon IP soit filtrées afin qu'elles n'apparaissent pas dans le log, ainsi j'y verrai plus clair, je pourrai me concentrer sur les autres IP et les bannir bcp plus facilement.

      Salut
      peux être ça

      cat /var/log/nginx/rutorrent-error.log   | grep -v "192.168.1.10"
      

      Salut @xavier
      Ce serait à placer dans le logserver.sh du coup je suppose ?

      a non la c'est juste en ligne de commande.
      mais la suis en train de tester avec le fichier logserver.sh pour le html(car taleur javais pas compris que tu parlais du html)

      donc dans /usr/share/scripts-perso/logserver.sh

      #!/bin/bash
      #
      if [ -e /var/log/nginx/rutorrent-access.log.1 ]; then
      	# Récupération des logs (J et J-1) et fusion
      	cp /var/log/nginx/rutorrent-access.log /tmp/access.log.0
      	cp /var/log/nginx/rutorrent-access.log.1 /tmp/access.log.1
      	cd /tmp
      	cat access.log.1 access.log.0 > access.log
      else
      	cd /tmp
      	cp /var/log/nginx/rutorrent-access.log /tmp/access.log
      fi
      
      sed -i '/192.168.1.10/d' access.log
      sed -i '/plugins/d' access.log
      sed -i '/getsettings.php/d' access.log
      sed -i '/setsettings.php/d' access.log
      sed -i '/AUDREY\ HTTP/d' access.log
      sed -i '/DIDIER\ HTTP/d' access.log
      ccze -h < /tmp/access.log  > /var/www/rutorrent/logserver/access.html
      

      et tu modifie 192.168.1.10 par ip que tu ne veux plus voir

      Impeccable !!
      Merci 😉

      un mois plus tard

      Bonsoir,

      Je viens d'effectuer le tuto, et j'ai une petite erreur.
      Je ne comprend pas pourquoi mais postfix refuse catégoriquement d'envoyé un mail avec mon nom de domaine.
      J'ai systématiquement root@sd-xxxxxxx.online.net en domaine affiché sur mon webmail.
      Pouvez vous m'éclairer sur le sujet?
      Merci d'avance,
      Jordan.

        Bonjour,

        J'ai passé une bonne partie de ma soirée hier à essayer de comprendre pourquoi les mails sont envoyé depuis mon serveur avec pour domaine, sd-XXXXX.online.net et pas le domaine que j'ai spécifié au moment de l'installation de postfix.
        J'ai tenter plusieurs purge sans resultat.
        Bizarement sur une seconde machine, le même tuto a parfaitement fonctionné.
        Si quelqu'un a une idée de ou se situe le souci???
        Pareil, les mails mettent un temps fou à arriver Gmail. Alors que sur mon autre machine c'est instantané.
        Un peu perdu pour le coup '.

        Merci d'avance.

        Salut.
        Si tu envoi un mail depuis un utilisateur unix .normal quil te prenne sd***.online.net car il te prend le fichier etc/hostname ..
        Modifie le avec ton nom de domaine.

          Aerya
          Pardon, je pensais t'avoir repondu mais sur telephone l'utilisation du forum est un peu bizarre
          J'ai parcouru la majorité des tutos du site à la recherche d'element en rapport avec mon erreur sans trouver.

          xavier
          Je regarderai ce soir mais etrangement sur mon autre machine je n'ai pas changé le etc/hostname et pourtant je reçois bien les mais depuis mon domaine :/
          Je regarde ce soir!

          Merci à vous deux 😉

          Oui tout dépend..ou le nom de domain ou une variable (qui lui va lire dans me hostname)que tu as mis dans main.cf. .tout dépend comment tu as configuré posfix

          Vous êtes top, c’était bien la variable hostname qui merdait, je pensais qu'elle était définie lors de l'installation du serveur par le script Online (vu qu'on sur le site...).

          Merci 😉

          10 jours plus tard

          Bonsoir et Joyeuse fête en passant à tous !!! 🙂

          J'aurais une petite question, J'ai suivis ce tuto à la lettre et MERCI tout fonctionne. Mais la ou je me question, portsentry fonctionnait #1 jusqu'à se que j'active mes rules iptables.

          Je DROP tout et j'ouvre que les ports vitaux et ceux que j'utilises, sachant que je prend mon serveur que pour la seedbox et quelques petit trucs de plus.

          Je me demande si portsentry reste aussi important dans ce cas puisque tout est fermé, il ne scan plus rien. Devrais-je ouvrir quelque port en udp et tcp pour lui permettre de scan ou il y aurais une meilleur façon de faire.

          Désolé de ma question, je débute dans ce monde 😛 Merci à vous tous !!!

          • Nono a répondu à ça.

            Ti-Gars salut, la plupart des attaques se font sur le port 23 j'ai remarqué donc si tu Drop de ce côté il ne détectera plus les attaques mais je te conseille de le garder tu verras qu'il arrivera à En arrêter quelques-unes

              4 jours plus tard

              Nono Merci pour ta réponse. Je vais le garder quand même, mais du point de vue d'avoir tout les ports a DROP, si ils ne détecte pas les attacks les plus communes, devrais-je ouvrir quelques ports seulement pour le scan?.

              Merci à tous pour vos futures réponses.

              24 jours plus tard

              Bonjour tout le monde,

              Premièrement merci beaucoup pour ce tutos et les nombreux autres qui m'ont appris beaucoup sur la gestion de mon serveur dédié.

              Je vous expose mon problème en me doutant bien que malheureusement l'issue risque de ne pas me plaire 🙁
              j'ai réalisé en début de semaine ces différentes choses :
              - Serveur mail
              - Logwatch
              - Fail2ban
              Ces services fonctionnent parfaitement depuis lundi et je me suis gardé la partie plus délicate pour ce week-end, la sécu SSH...
              J'ai fais le bouffon, j'ai fermé ma console par "réflexe"..
              Mais je pensais quand même pouvoir me reconnecter, je vous explique.
              J'ai dans un premier temps laissé ceci :

              PermitRootLogin yes

              Et j'ai simplement ajouté

              AllowUsers mon_user

              Pour le tester "sans prendre de risques" dans un premier temps, visiblement j'ai mal évalué la part de risques car je n'arrive plus à me connecter d'une quelconque manière 🙁

              Mon seul accès est avec WinSCP mais pas en root, donc je ne peux pas remonter en /.
              Ai-je une chance de résoudre ce problème?
              Peut être depuis l'interface Kimsufi?..

              Merci d'avance

              Salut,

              Aucun problème 🙂 Reboot en mode rescue, tu montes ta partition, te chmod dedans et tu peux éditer ton ssh_config 😉
              (pour le rescue cf FAQs OVH)

              Oui en effet
              J'avoue que j'ai paniqué un peu avant de me lancer des des recherches pour résoudre mon problème xD
              Je pensais pas qu'une telle solution existait, pour moi j'étais foutu
              Mais du coup tout s'est déroulé parfaitement, j'ai récupéré mes accès 😉

              Et pour la petite histoire!
              Ce qui c'est passé c'est qu'avec le script d'installation rutorrent & seedbox-manager mes users sont dans le chroot, donc se font jeter a chaque fois, c'était pas malin de ma part d'autoriser cet user dans le sshd.
              Par contre pourquoi je n'avais plus accès en root aucune idée, si quelqu'un le sait ça m'intéresse. 🙂

              Sur ceux merci encore à la communauté qui m'apprend beaucoup tout les jours depuis deux semaines