Re: Log des données du NAT
Olivier <[email protected]> Wed, 8 Jul 2026 08:24:31 +0200
| Newsgroups | gmane.linux.debian.user.french |
|---|---|
| Message-ID | <CAPeT9jhjwm5+XJebiQG=KJrG4nGqgEX8jcr2AyvxkzamJ-M=Jw@mail.gmail.com> |
Mon but =C3=A9tant de logguer le NAT et uniquement celui-ci (par opposition =C3=A0 logguer du trafic), j'aimerai n'avoir dans mes logs que deux =C3=A9v=C3=A8nements: quand la nouvelle entr=C3=A9e du NAT est cr=C3=A9=C3= =A9e et quand elle est supprim=C3=A9e. Chaque entr=C3=A9e doit comporter la date et l'heure de l'=C3=A9v=C3=A8neme= nt ainsi que le n-uplet associant le protocole, l'IP et les num=C3=A9ros de port publics, l'IP et le num=C3=A9ro de port priv=C3=A9. Est-il possible de faire cela avec des r=C3=A8gles nftables ? L=C3=A0 o=C3=B9 j'ai le plus de doute, c'est pour l'=C3=A9v=C3=A8nement de = destruction de l'entr=C3=A9e du NAT car celui-ci peut survenir quelques temps (combien ?) apr=C3=A8s la travers=C3=A9e du firewall par le dernier paquet. Le mar. 7 juil. 2026 =C3=A0 20:10, J=C3=A9r=C3=A9my Lal <[email protected]>= a =C3=A9crit : > > > > Le mar. 7 juil. 2026 =C3=A0 09:56, Olivier <[email protected]> a =C3=A9c= rit : >> >> 3. La doc [1] de ulogd2 fait r=C3=A9f=C3=A9rence =C3=A0 Netfilet/iptable= s. Elle ne >> cite pas explicitement nftables. >> >> Plus g=C3=A9n=C3=A9ralement, on voit pas mal d'outils ou de compl=C3=A9m= ents =C3=A0 >> IPTables pour lesquels on s'interroge sur le support de NFTables. =C3=87= a >> ne facilite pas la migration vers NFTables quand on n'a pas beaucoup >> de temps pour exp=C3=A9rimenter. > > > =C3=87a fait un long moment que nftables existe, et que iptables l'utilis= e comme backend. > Il n'y a donc aucune urgence pour > - quitter iptables en faveur de l'excellent nftables, mille fois plus lis= ible et facile =C3=A0 utiliser > - ne pas quitter iptables, si on en a encore besoin > > Les "gros" utilisateurs de iptables sont tous pass=C3=A9s =C3=A0 nftables= (firewalld et fail2ban par exemple). > >> >> >> [1] https://packages.debian.org/trixie/ulogd2 >> >> Le ven. 3 juil. 2026 =C3=A0 14:54, Michel Verdier <[email protected]> a = =C3=A9crit : >> > >> > Le 3 juillet 2026 Jean-Michel OLTRA a =C3=A9crit : >> > >> > > Pour faire quelque chose comme =C3=A7a, j'avais =C3=A9crit un parser= sur les logs >> > > d'iptables/nftables qui pouvait =C3=A9crire dans un fichier ou une b= dd. >> > > >> > >> 3. Est-il possible de faire cette op=C3=A9ration avec NFTables en >> > >> remplacement d'IPTables ? >> > > >> > > Oui, dans le cas que je viens de citer. Juste adapter le parser il m= e semble. >> > >> > Avec nftables on peut aussi logguer directement dans une base en >> > utilisant ulogd (paquet ulogd2) : >> > https://www.netfilter.org/projects/ulogd/ >> > >>