REASON: Ne, jen neni uplne jasne co vsechno potrebujes. Puvodne jsi psal i "cas". Je cas zacatek kouminkace, nebo je to delka spojeni? V tom je dost rozdil na jedno staci log na druhe potrebujes netflow. Je take otazka co je komunikace - packet, nove spojeni, nove spojeni a k nemu vsechny related?
Ja jsem asi uz dost zatizeny vic komplexnim resenim a tak mam problem v podobnem zadani videt neco jednoducheho...
Kazdopadne predpokladam ze reseni pro tebe je:
Pokud Ti staci zacatek, tak muzes udelat pravidlo FW odpovidajici smeru a treba tomu ze je to nove spojeni jako akci pak bude mit log a dostanes napr.:
Jul 1 00:10:43 Jul 1 00:10:43 192.168.1.2 192.168.1.2 user notice firewall,info FIREWALL-forward forward: in:ether3 out:ether1, src-mac 0a:0b:0c:0d:0e:0f, proto TCP (RST), 192.168.1.1:38095->74.x.x.x:80, len 40
Pak musis nastavit jeste system logging na spravnou akci pro firewall a pak v logging action nastavit stroj se syslogem co to ma chytat....
Pro srovnani z netflow dostanes, neco jako:
Flow Record:
Flags = 0x00000000
size = 52
mark = 0
srcaddr = 36.249.80.226
dstaddr = 92.98.219.116
First = 1125377992 [2005-08-30 06:59:52]
Last = 1125377992 [2005-08-30 06:59:52]
msec_first = 338
msec_last = 338
dir = 0
tcp_flags = 0
prot = 17
tos = 0
input = 5
output = 3
srcas = 1299
dstas = 0
srcport = 3040
dstport = 1434
dPkts = 1
dOctets = 404