Conta de serviço AIX - como localizar quem está bloqueando

2

Eu tenho uma conta de serviço que não expira em um servidor AIX. Eu uso a conta para me conectar ao meu banco de dados.

A cada duas semanas, algum usuário ou tarefa tenta se conectar à conta com a senha errada e a conta é bloqueada. Isso me causa dias de atraso para desbloquear a conta novamente.

Eu perguntei a todas as pessoas que parecem estar se conectando, mas todas dizem que não são elas. Os sysadmins do AIX me dizem que não conseguem rastrear quem está tentando se conectar. É alguém dentro da nossa rede interna.

Existe alguma maneira no AIX de rastrear quem está tentando fazer a conexão? Talvez um log de endereços IP tentando conexão?

    
por Payson 08.03.2016 / 05:46

2 respostas

0

Basicamente, como um ponto de vista administrativo, todos os aplicativos e equipe de banco de dados devem ter seu próprio script de monitoramento, que deve fazer o truque para monitorar os comandos executados por indivíduos e o tempo de login.

Eu sou um administrador do AIX. Quando essa mesma situação chega a qualquer equipe de aplicativos com sua conta de aplicativo comum, eles vêm até nós e perguntam quem a bloqueou? Resposta: Não há uma resposta direta para isso comigo, mas é um tipo de resposta preditiva. (Pode ser esta a razão pela qual isso ainda não foi respondido). Eu costumava verificar todas as tentativas de login malsucedidas / malsucedidas feitas para essa conta, pois os usuários primeiro faziam login no host com sua própria conta e, em seguida, faziam o sudo para essa conta do aplicativo. Então, eu verificaria quem são todos os membros da conta do aplicativo que fizeram login nesse servidor naquela instância. Eu daria a eles os IDs de usuários desses usuários para a pessoa que solicitou isso.

Nota: Os administradores do AIX geralmente verificam as entradas de / var / adm / wtmp e / etc / security / failedlogin para obter a ideia de quem fez o login em um servidor e a que horas registrou um login com falha.

Espero que isso ajude um pouco.

    
por 16.03.2016 / 20:11
0

Em / var / adm / syslog por padrão, parecia com isso

Dec 13 18:43:33 moscow auth|security:info sshd[14483679]: Failed password for myservacct from 192.168.0.12 port 59148 ssh2
Dec 13 18:43:38 moscow auth|security:info syslog: ssh: failed login attempt for myservacct from 192.168.0.12

um simples grep coletará tentativas com falha, por exemplo

> tail -1000 /var/adm/syslog | grep -i failed.*myservacct

Se não houver tal informação, verifique se o seu /etc/syslog.conf foi configurado para gravar auth.info no seu arquivo de log.

    
por 13.12.2016 / 11:55

Tags