[debian] Snort & iptables

Pagina: 1
Acties:

  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

Topicstarter
Ik heb momenteel een server/gateway staan die het netwerk verbind met het internet. Dit is een Debian (Woody) bakkie met de ADSL modem daaraan. Hierop heb ik een firewall staan dmv. iptables. Dit alles werkt naar behoren.

Nu wil ik Snort hier ook op hebben draaien, dit heb ik al geinstalleerd en dit draait ook alleen is het probleem dat de firewall de pakketjes al weggooit voordat snort ze te zien krijgt....oftwel mijn logfiles van snort blijven verdacht leeg.

Nu weet ik dat je snort ook op een netwerkkaart zonder ip adres kan laten luisteren maar ik vraag me af of dit mogenlijk is in mijn situatie aangezien je moeilijk 2 fysieke netwerkkaarten aan 1 adsl modem kan hangen en door de ene je verkeer laten gaan en de andere alleen sniffen.
Ik had wel al bedacht om een soort alias aan te maken op deze netwerktkaart en daar snort op te laten luisteren en de firewall hier niets mee laten doen alleen weet ik niet hoe ik dit moet aanpakken en/of welke howto ik hiervoor moet hebben.

Mijn configuratie:
Debian Woody 3.0
iptables 1.2.6a
snort 1.8.4beta1 (build 91)
eth0 - 10.0.0.150 (VPN-netwerk met de ADSL modem)
eth2 - 192.168.1.18 (lokaal netwerk)
ppp0 - 213.x.x.x (internet adres)

de server maakt dus een PPTP-verbinding met de adsl modem om in te bellen op internet.

iemand die mij kan helpen om snort op te zetten?

ps. ik heb gezocht op internet maar kon niets vinden om het werkend te krijgen

Mistakes are proof that you are trying...


Verwijderd

1) mischien kan ik me hierin vergissen hoor, maar snort doet toch gewoon naar de bpf device lusiteren? Dan hoort ie iig de SYN pakketten te zien.
2) Config een alias (op localhost oid) en redirect alle blocked packets daarnaartoe
3) zet een bridge tussen je modem en je firewall en draai daar snort op (mijn huidige setup)

[ Voor 6% gewijzigd door Verwijderd op 04-12-2002 19:27 ]


  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

Topicstarter
kan je mischien iets meer uitleg geven over die bridge want de brige-howto heeft het alleen over een bridge die aan twee kanten geen ip-adres heeft maar ik heb aan mijn eth2/ppp0 wel al een ip-adres gekoppeld.

Mistakes are proof that you are trying...


Verwijderd

Wat je doet is het volgende:
code:
1
2
3
4
+-----+         +------+         +--------+
|modem|---------|bridge|---------|firewall|
+-----+         +------+         +--------+
waarbij ------------ cross kabeltjes zijn

(ik praat hier dus over een extra machine)
Het enige wat de bridge doet is de pakketjes die op interface a binnenkomen op interface b zetten en vice versa. Zodra je de bridge gemaakt hebt, heb je 1 interface waardoor al je inkomende en uitgaande verkeer overheen gaat. Zowel router als firewall merken er nix van, en jij kunt ongestoort sniffen... Al zit je wel met ppp. Snort moet dan wel een ppp tunnel kunnen analyzen.

En als het goed is moet je met active snort (iptables+ipqueue als ik me niet vergis) snort volledig werkend krijgen onder lnx met iptables.

edit:
wh000000 1000'ste post :P

[ Voor 18% gewijzigd door Verwijderd op 05-12-2002 01:28 ]


  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

Topicstarter
oke thx, nu snap ik het. Al was een extra machine niet echt de oplossing die ik zocht.

Ga dan toch maar is kijken wat ik kan doen met het forwarden van pakketjes naar een alias (oplossing 2)

Mistakes are proof that you are trying...


Verwijderd

Kewl ik ga meteen die bridge howto lezen. Ik heb nl nog wel een machine staan die ik er tussen kan plakken :)

  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

Topicstarter
Verwijderd schreef op 05 december 2002 @ 09:41:
Kewl ik ga meteen die bridge howto lezen. Ik heb nl nog wel een machine staan die ik er tussen kan plakken :)
ik heb ook nog wel een machine staan maar het probleem is die verdomde stroomrekening... :(

Mistakes are proof that you are trying...


Verwijderd

idd, de stroomrekening is vaak het probleem. Al is dat in grote mate te beperken door een gemodificeerde picobsd/lnx router flop/cdrom te gebruiken, en een snort die naar een remote mysql database logged. Als je het goed genoeg tweaked moet je een diskloze / monitor loze (eg mobo+cpu+mem+net+cdrom) bridge kunnen bouwen die bijna nix verbruikt :)

Verwijderd

Seth4Chaos schreef op 05 December 2002 @ 10:44:
[...]


ik heb ook nog wel een machine staan maar het probleem is die verdomde stroomrekening... :(
Stroomrekening? ja als je een zwaar systeem met supercooling en megamonitor aansluit maar die oudere kale systemen vallen wel mee. Ik heb nu 4 servers draaien en merk niet echt veel op de het stroomverbruik. 1x een was draaien en ik kan weer een maand lang de servers aanzetten...
Pagina: 1