* Holger Voss wrote:
> Lutz Donnerhacke schrieb am Thu, 24 Apr 2003 19:53:46 +0000 (UTC):
>>* Holger Voss wrote:
>>> Nach dem "Warum" wird nur gelegentlich gefragt. Noch seltener
>>>interessiert die technische Ursachenbeschreibung wirklich, meist ist
>>>das "Warum" nur 'ne rhetorische Frage.
>>
>>Und Du l�st diese Probleme, indem Du mit einem inutiven Geistesblitz
>>immer richtig r�tst?
>
> Nein. Weit mehr als 90% der Beschwerden, die bei mir ankommen, beziehen
> sich auf aktuell bestehende Probleme. Um die nachzuvollziehen, brauche
> ich keine Daten aus der Vergangenheit. Ich kann im Bedarfsfall jetzt
> anfangen, mehr Daten als gew�hnlich zu sammeln. Das stelle ich wieder
> ab, wenn das Problem behoben ist.
Dein Kunden m�ssen eine Engelsgeduld haben.
> Nicht mehr bestehende Probleme werden selten gemeldet. ("Gestern
> abend konnte ich Ressource X nicht erreichen, heute l�uft's aber
> wieder.")
Hier nicht, aber egal.
> In den meisten F�llen ist hier offensichtlich, wo das Problem lag.
> (Server lief nicht / war �berlastet, Kabel war kaputt, �nderungen /
> Antr�ge wurden uns nicht oder nicht rechtzeitig mitgeteilt, so dass sie
> nicht rechtzeitig aktiv wurden, wegen akuter Probleme wurden weniger
> wichtige Sachen erst versp�tet bearbeitet ...)
Wozu sollte man bei solchen Problemen auch in die Flow-Logs schauen?
Was mich interessiert, ist, woher Du wei�t, da� in der Vergangenheit ein
Problem bestand, wenn Du keine Logfiles f�hrst. Und wie Du herausbekommst,
da� Systeme �berlastet sind, ode Verz�gerungen auftreten. So ganz ohne Logs.
> Dann gibt es noch sporadisch auftretende Probleme, bei denen keine
> Regelm��igkeit erkennbar ist. Hier kann es im Einzelfall n�tig werden,
> f�r den begrenzten Zeitraum der Problemeingrenzung und f�r den
> begrenzten Personenkreis der Betroffenen (die informiert werden) auf der
> begrenzten Zahl der betroffenen Rechner deutlich mehr zu protokollieren,
> als sonst �blich. Solche Probleme sind sehr selten.
Stimmt. Diese Probleme sind selten. Und daf�r braucht man dann die Flows.
Und es ist nicht m�glich, nachtr�glich von allen Kunden eine Einwilligung zu
bekommen. Es sei denn Du hast nur eine Handvoll, die Du pers�nlich aufsuchst.
Und witzigerweise will der Kunde auch in dem Fall eine sofortige L�sung ohne
das "Warum" wissen zu wollen. Ich kann diesen Service leisten und ihm auch
das "Warum" verschweigen, wenn es ihn nicht interessiert. Und Du?
>>Die Fingerabdr�cke am Tatort sind die IPs in den Logfiles.
>
> In Logfiles des angegriffenen Systems (entspricht: Tatort) finden sich
> verschiedene Spuren. Aber wenn ich nicht gerade meinen eigenen ISP
> angreife (das w�re ein Sonderfall), dann fallen diese Spuren nicht dort
> an, wo gleichzeitig die Fingerabdruckkartei (Zuordnung Fingerabdr�cke -
> Anschlusshalter) liegt.
Du traust den Logfiles am betroffenen System? Mutig. Sehr mutig.
F�r die F�lle, in denen wir das brauchten haben wir extra kryptographische
Logfiles gebaut, die nur beweisen k�nnen, bis wann sie nicht ver�ndert wurden.
Auf die Spitze getrieben: Wie findest Du heraus, wer die Platte gel�scht hat?
> Dein Vergleich von Fingerabdr�cken, dynamisch vergebenen IP-Adressen,
> Logfiles �ber diese Vergabe und Logfiles an anderer Stelle hinkt.
Das kann ich �ber Deine Vergleiche auch sagen. Was beweist das also?
> Schrei und fluch doch nicht gleich rum, nur weil ich deinen hinkenden
> Vergleich nicht �bernehme, sondern andere Analogien in Deinem Vergleich
> sehe.
Ich bin es leid, gegen eine Wand zu reden. Das ist alles. Entschuldige.
> Wenn die Vergabe von IP-Adressen immer protokolliert w�rde, dann
> w�ren am Tatort (angegriffener Rechner) gefundene IP-Adressen
> (Fingerabdr�cke) problemlos identifiziert. Das w�re vergleichbar einer
> vollst�ndigen Fingerabdruckkartei. - Das ist nicht Dein Vergleich, aber
> eine legitime Analogie die geeignet ist deutlich zu machen, warum ich
> Deinem Fingerabdruck-Vergleich nicht folgen will.
Diese Analogie hinkt, weil die Spuren angegriffenen Rechner nur schwache
Indizien sind (Manipulation), die Kenntnis eines Vertragspartners, die aus
der IP folgt, ist nicht einer Identifizierung einer Person gelichzustellen
und die Zuordnung von IPs zu LIRs ist in Deinen Augen sicher auch eine
verbotene Zuordnung ala Orwell.
Am besten wird es sein, wir schaffen alle Zuordnungen von IPs zu irgendwas
ab, l�schen die Routertabellen, die Whoisdatenbanken und verbrennen die
Postb�cher.
>>*seufz* Ist das geistige Blockade, Umnachtung und nat�rliche Dummheit?
>
> Um Dich zu zitieren: "Willst Du wirklich einen Unterlassungsanspruch
> gegen Dich konstruieren, oder bist Du einfach nur doof?"
Du hast meine Aktivit�ten in ein jurististisch bedenkliches Licht gestellt.
Mehrfach. Obwohl ich Dir in dem von Dir beantworteten Schreiben das
Gegenteil erkl�rt hatte (was Du gel�scht hast). Mir bleibt da nicht anderes
als zu fragen, ob das Vorsatz ist, oder eine geistige St�rung.
> Deine �berheblichkeit wird mir langsam ziemlich widerlich.
Ich werde Dir nicht schreiben, was mir auf die Ketten geht. Ja, das ist
widerlich, sonst w�rde ich nicht so ausf�hrlich anworten.