![Как извлечь исходный MAC-адрес из записи [UFW BLOCK]?](https://rvso.com/image/848681/%D0%9A%D0%B0%D0%BA%20%D0%B8%D0%B7%D0%B2%D0%BB%D0%B5%D1%87%D1%8C%20%D0%B8%D1%81%D1%85%D0%BE%D0%B4%D0%BD%D1%8B%D0%B9%20MAC-%D0%B0%D0%B4%D1%80%D0%B5%D1%81%20%D0%B8%D0%B7%20%D0%B7%D0%B0%D0%BF%D0%B8%D1%81%D0%B8%20%5BUFW%20BLOCK%5D%3F.png)
У меня есть следующая запись UFW Block. Как мне получить исходный MAC? Я получаю тонну от того же MAC=e8:11:32:cb:d9:42:54:04:a6:ba:22:f8:08:00, выполняя сканирование портов. Если это имеет значение, я использую 12.04 LTS.
Feb 4 17:46:06 ChromeBox-Server kernel: [663960.096168] [UFW BLOCK] IN=eth0 OUT= MAC=e8:11:32:cb:d9:42:54:04:a6:ba:22:f8:08:00 SRC=123.129.216.39 DST=192.168.1.10 LEN=48 TOS=0x00 PREC=0x20 TTL=115 ID=49547 PROTO=TCP SPT=1535 DPT=22 WINDOW=65535 RES=0x00 SYN URGP=0
решение1
MAC=e8:11:32:cb:d9:42:54:04:a6:ba:22:f8:08:00
можно разбить на части как
MAC-адрес назначения (в данном случае это MAC-адрес вашей карты, так как это входящий пакет):
e8:11:32:cb:d9:42
MAC-адрес источника:
54:04:a6:ba:22:f8
EtherType:
08:00
Итак, если вы хотите программно извлечь исходный MAC-адрес, вы можете сделать что-то вроде этого:
cat ufw.log | awk '{print $11}' | cut -d ':' -f7-12
решение2
Похоже, что ваши сетевые настройки могут использовать IPv6, как MAC=e8:11:32:cb:d9:42:54:04:a6:ba:22:f8:08:00
и адрес IPv6, вероятно, вашего текущего сетевого подключения. Настоящий адрес MAC (Media Access Control) будет состоять только из шести групп шестнадцатеричных цифр: aa:bb:11:12:34:56
.
Кассир в этом — DPT=22
. Они пытаются найти открытые порты SSH. Это нормально, если у вас не открыт порт 22 (что я обычно не рекомендую). Если у вас открыт порт 22 или вам он нужен, я надеюсь, что ваша комбинация имени пользователя и пароля надежна. Вы также можете проверить что-то вродеFail2Banкоторый будет накладывать временные блокировки после ряда неудачных попыток входа в систему, включая входы по SSH.
Если вы постоянно сталкиваетесь со сканированием портов с одного и того же IP-адреса, SRC=123.129.216.39
настройте правило DENY
или DROP
правило в UFW для этого IP-адреса.sudo ufw deny from 123.129.216.39