[snort] welke interface?

Pagina: 1
Acties:

  • wizl
  • Registratie: Maart 2001
  • Laatst online: 27-02-2023
Ik snap na het lezen van de doc's en de faq's maar niet op welke interface ik snort nu moet initializen. Ik heb een router/firewall met 2 nic's xl0 en xl1, resp. binnenkant en buitenkant. Intuitief zeg ik dat snort moet kijken op xl1, want daar vinden de aanvallen plaats, toch? Echter hij zet mijn interface in promiscuous mode, en daarmee zie ik allerlei activiteit waarin ik vgl. mij helemaal niet ben geinteresseerd (of ik moet het verkeerd begrijpen).
Als ik hem op xl0 zet, dan blocken de ipfilter rules zo'n beetje alles en zie ik ook nix meer gebeuren. Aaarrrgh.

What's the way to go?

Verwijderd

Als je verker op xl1 wilt meten zal je hem op xl1 moeten instellen.
En ja, dan wordt er veel gemeten.

Ik laat snort altijd loggen voor zolang als dat ik het nodig vindt:
snort -dev -l /var/log/snort -i xl1

Als je hem continue wilt laten draaien zal dat niet zo handig zijn, dan staat je schijf zo vol. Misschien dat je alleen bepaalde poorten of ipadressen wilt laten loggen.
Maar ik neem aan dat je daar ook ipfilter voor kunt gebruiken.

Verwijderd

Als je XL1 je externe iface is dan zal je daarop moeten filteren. Gebruik snort.rules om aan te geven welke soort aanvallen je wilt controlleren dan je interface in promiscus mode gaat komt door omdat snort tcpdump gebruikt om te sniffen. en als je tcpdump los gebruikt zal je ook zien dat je interface in promiscus mode gaat kijk maar in je kernel messages

Verwijderd

http://demarc.com/

en/of download de rule set van snort...
pas die een beetje aan, snort -D -i xl0 en done...