Logwatch mit blocklist - Zuviele IPs in der Auswertung

hafgan

New Member
Hallo zusammen,

ich habe mir in meine fail2ban konfiguration die 'blocklist.de' nach dieser Anleitung eingebunden:
https://forum.blocklist.de/viewtopic.php?f=11&t=107&sid=d770ffff9ae3df61a624a3ecc120f879

Funktioniert auch prima! - Vielen Dank für dieses Tool (der Betreiber ist ja hier im Forum!)

Allerdings lasse ich mir die Logs mit logwatch auswerten und jetzt bekomme ich eine endlos lange Liste in der Auswertung unter dem Abschnitt fail2ban mit 1000end IPs, die zwar mal ausgesperrt wurden, aber für mich nicht weiter relevant sind. Ganz ohne den fail2ban Report wollte ich es nicht einstellen, denn es ist für mich schon interessant, wer und wie oft was versucht hat...

Ich hätte also gern den Logwatch Bericht wie bisher, ohne den Blocklist Teil. Geht das irgendwie?

Mit /etc/logwatch/conf/ignore.conf) klappt es nicht. Wenn man dort 'blocklist' einträgt, dann fehlt einfach nur die Überschrift 'blocklist' in der Auswertung, aber die IPs stehen trotzdem da.

(Debian Squeeze)

Gruß
hafgan
 
Nutzt du Debian? Dann kannst du die Dienste einfach in der Conf-Datei (/usr/share/logwatch/dist.conf/logwatch.conf) ausschließen:
Code:
Service = "-dienstname"

Bei anderen Distributionen sollte das genau so klappen, aber da liegt die Konfigurationsdatei eventuell woanders.
 
Danke,

ja, Debian Squeeze.

Aber ich will den Dienst fail2ban ja eben nicht ausschließen. Das ist ja mein Problem! Ich will nur nicht blocklist-IPs angezeigt bekommen.

Über das logfile von fail2ban krieg ich ja noch mehrere Infos, wie bei ssh, apache oder postfix geblockt wurde.

Aber jetzt wird im fail2ban.log ja 1000ende IPs von Blocklist gelistet. Die würd ich nur gerne ausblenden, aber die anderen geblockten IPs weiter angezeigt bekommen.
 
Ah, ich verstehe... Klar, ich hatte ehrlich gesagt nich komplett durch gelesen, tut mir leid.
Wie wäre es, die Blocklist-Einträge einfach in ein anderes Log zu schreiben?
 
Das kingt gut, aber ich habe noch nicht gewusst, dass fail2ban in verschiedene logfiles SCHREIBEN kann. Lesen ist klar.

Weißt Du wie das geht?
 
Bastel dir doch ein kleines Script welches dir per grep die nötigen Teile aus dem Logfile raus holt und speicher es in eine neue Datei. Wenn ich dich richtig verstanden habe geht es dir ja nur um die Ip Adressen und ihre häufigkeit für die Auswertung.
 
Back
Top