Ik snap na het lezen van de doc's en de faq's maar niet op welke interface ik snort nu moet initializen. Ik heb een router/firewall met 2 nic's xl0 en xl1, resp. binnenkant en buitenkant. Intuitief zeg ik dat snort moet kijken op xl1, want daar vinden de aanvallen plaats, toch? Echter hij zet mijn interface in promiscuous mode, en daarmee zie ik allerlei activiteit waarin ik vgl. mij helemaal niet ben geinteresseerd (of ik moet het verkeerd begrijpen).
Als ik hem op xl0 zet, dan blocken de ipfilter rules zo'n beetje alles en zie ik ook nix meer gebeuren. Aaarrrgh.
What's the way to go?
Als ik hem op xl0 zet, dan blocken de ipfilter rules zo'n beetje alles en zie ik ook nix meer gebeuren. Aaarrrgh.
What's the way to go?