analyze¶
Анализ серверного лога или списка IP-адресов на наличие в БД устройств с этими адресами
Зачем нужна¶
Команда сопоставляет внешний список IP-адресов или серверный лог со списком устройств в БД сервера: показывает, какие из IP принадлежат зарегистрированным устройствам, и наоборот. Позволяет быстро ответить на вопрос «кто это был?» не разбираясь руками с таблицей устройств
Типичные случаи применения:
разбор инцидента: на руках есть список IP из логов IDS/прокси/firewall — нужно понять, какие из них принадлежат корпоративным устройствам
расследование подозрительной активности по серверному логу — какие устройства фигурировали в событиях за период
инвентаризация: сверка реальных подключающихся IP-адресов с известными устройствами
Синтаксис¶
rude analyze ip-list [путь_до_файла]
rude analyze srv-log [путь_до_файла]
Параметры¶
Параметр |
Описание |
|---|---|
analyze |
Анализ файла на наличие IP-адресов |
ip-list |
Список ip-адресов из файла |
srv-log |
Список ip-адресов из файла-лога сервера или |
путь_до_файла |
Полный путь до файла со списком ip-адресов или путь до файла-лога «чего-то» для поиска в нём ip-адресов |
Примечание
Подкоманда ip-list принимает файл со списком IP-адресов (IP-адрес во втором столбце); srv-log — файл серверного лога, в котором ищутся события (Connected/Accept/Disconnected и пр.) и IP-адреса. По обоим вариантам команда сопоставляет адреса с устройствами в БД
Пример¶
Служебная команда сервера, обычно не применяется пользователем в Linux-консоли — нужна для разбора инцидентов и сопоставления событий лога с устройствами
rude analyze ip-list /path/to/ips.txt
rude analyze srv-log /var/log/rudesktop/server.log