Ivanovo Linux Users Group -  
Форум Помощь Поиск Вход
Предыдущая Следующая Вверх Тема Сервер/Форум / Полезные и интересные ссылки / SNORT - система обнаружения атак (11816 хитов)
- Написал(а) LOE (Site/forum admin) Дата 17.04.06 19:27
Неплохая статья, описывающая работу пакета SNORT:
http://ufo-labs.org/index.php?page=papers&n=4
"No! Try not! Do. Or do not. There is no try." -- Yoda
Parent - Написал(а) G0thic Дата 20.04.06 13:03
Включил. Все нормально, только вот не задача. Вылезает постоянно Bad traffic. Как только не отключал. И правила редактировал и конфиги.. Ничего не помогает.
Когда кругозор человека сужается к минимуму, он называет это своей точкой зрения.
Parent Написал(а) LOE (Site/forum admin) Дата 21.04.06 04:49
Он же должен уточнить - какое правило сработало.
В настройках этого правила - посмотреть на что идет проверка.
Когда-то запускал snort, в принципе, со всем разобраться можно. Только некоторые правила надо править - иначе срабатывали на хорошем трафике.
"No! Try not! Do. Or do not. There is no try." -- Yoda
Parent - Написал(а) Bercut Дата 21.04.06 05:24
ну а так ваще как впечатления
хорошо ли атаки детектит
и не можно ли обойтись для большинства из них правилами иптаблесоф
русский язык подобен искуству кун-фу, и великий мастер никогда не применит его без необходимости...
Parent - Написал(а) G0thic Дата 24.04.06 13:19
iptables - это фаирвол.
snort - это ids.
взаимно дополняют друг друга.
Когда кругозор человека сужается к минимуму, он называет это своей точкой зрения.
Parent Написал(а) LOE (Site/forum admin) Дата 24.04.06 13:48
Не совсем так.
В линуксе firewall - "зашит" в ядро (при выставлении опций конфигурирования оного). iptables - это просто user-space утилита для добавления/удаления правил в ядре. Отсюда и невозможность самого ядра сохранить эти настройки между перезагрузками - надо запускать iptables при каждом старте системы.

snort - утилита, которая анализирует получаемые данные (все какие возможно) и на основе правил строит предположения о возможной атаке/взломе/etc

Например, я не использую 22 порт для работы по ssh. На шлюзе запустил собственный маленький скрипт, который получает данные из лога (а в лог загоняются все тем-же iptables ... -j LOG). Поскольку я не использую порт 22, считаю, что это атака/скан и сразу скрипт блокирует весь трафик от атакующего хоста.

snort, к примеру, может анализировать и содержимое пакета и если встретит пакет на 80 порт с запросом GET /cgi-bin/phf (скрипт в старых апачах, через который можно было кучу всего сделать на сайте), то выдаст аларм о атаке.
"No! Try not! Do. Or do not. There is no try." -- Yoda
Предыдущая Следующая Вверх Тема Сервер/Форум / Полезные и интересные ссылки / SNORT - система обнаружения атак (11816 хитов)

Powered by mwForum 2.12.0 © 1999-2007 Markus Wichitill

Page created in 0.080s with 10 database queries.