Автор Тема: Snort запитване  (Прочетена 4089 пъти)

limbozon

  • Гост
Snort запитване
« -: Dec 15, 2009, 10:48 »
Здравейте възможно ли е да се следят  атаките от вън със снорт без да е инсталирам на рутер,а примерно на локален компютър?
Активен

ntrance

  • Напреднали
  • *****
  • Публикации: 696
    • Профил
Re: Snort запитване
« Отговор #1 -: Dec 15, 2009, 13:16 »
Здравейте възможно ли е да се следят  атаките от вън със снорт без да е инсталирам на рутер,а примерно на локален компютър?
Само питам , кои атаки да следиш и какво разбираш под атака  за да ми е по лесно да разбера и да ти кажем.

Те не са една и две и три
Активен

limbozon

  • Гост
Re: Snort запитване
« Отговор #2 -: Dec 15, 2009, 15:01 »
Под атаки разбирам сканиране на портове,dos attacks,brute force,флудване.От такива неща атаки искам да се пазя.Аз имам инсталирам снорт на един дебиан,но не е рутер и затова питам дали ще мога наблюдавам за такива  мрежови атаки.
Активен

limbozon

  • Гост
Re: Snort запитване
« Отговор #3 -: Dec 16, 2009, 08:48 »
И сега какво?Чака се все още отговор!
Активен

ntrance

  • Напреднали
  • *****
  • Публикации: 696
    • Профил
Re: Snort запитване
« Отговор #4 -: Dec 16, 2009, 09:26 »
И сега какво?Чака се все още отговор!

Поне аз не се сещам всичко в едно , реално зето аз ползвам няколко неща за следене , fail2ban  , iptables , netstat , portsentry, ossec , няколко мои скриптове  ,sendmail  и няколко още други. А за самата защита според зависи какво ползваш, може да ти трябва и прокси  за да ограничаваш  може да ти трябва и qos  , може да ти трябват доста неща .
Ако ползваш мейл сървър там пак други защите се изискват. Ако ползваш много сайтове и бинд там пак е отделно и така.
Snorta прави правила може да спре много неща но трябва да знаеш кое и защо. Пак казвам това което искаш е относително  първо трябва да знаеш от кое и как да се защититиш . В случай че имаш рутер преди линукса  няма ти трябва фиреуол. Вскичките сканирания там дос атаки и тем подобни за който си чувал ще ходят там в него. Е ако не си прехварлил дмз-то към твоя линукс . Да не говорим че може да нямаш и реално ип.
Активен

limbozon

  • Гост
Re: Snort запитване
« Отговор #5 -: Dec 16, 2009, 09:53 »
И аз ползвам netstat и iptables,но се виждат само ип-та.Друго си е да виждаш какво точно се опитват да направят.Снорта съм го настроил много добре.Работи идеално в мрежата.Пробвах различни атаки и ги показва,но външните опити не ми ги дава в това се корени проблема.
Активен

ntrance

  • Напреднали
  • *****
  • Публикации: 696
    • Профил
Re: Snort запитване
« Отговор #6 -: Dec 16, 2009, 10:01 »
И аз ползвам netstat и iptables,но се виждат само ип-та.Друго си е да виждаш какво точно се опитват да направят.Снорта съм го настроил много добре.Работи идеално в мрежата.Пробвах различни атаки и ги показва,но външните опити не ми ги дава в това се корени проблема.

Човек  дай някой пример какво искаш да спреш   или да гледаш за да ти се каже   какъв мониторинг да си направиш или как . Стига с тези общи  правила. И с нетстат не виждаш само ип-та. 
Активен

limbozon

  • Гост
Re: Snort запитване
« Отговор #7 -: Dec 16, 2009, 10:20 »
Говорех за iptables,не за нетстат.Аз вече казах примери.Добре че iptables ми показва и портовете през които се опитват да влизат.От тях горе долу мога да преценя какво се опитват да направят.
Активен

borovaka

  • Напреднали
  • *****
  • Публикации: 1331
  • Distribution: Каквото дойде
  • Window Manager: Gnome / KDE
    • Профил
Re: Snort запитване
« Отговор #8 -: Dec 16, 2009, 14:43 »
Здравей,
Ако съм те разбрал правилно желаеш снорта ти да следи входните връзки към рутера, но самият снорт да е инсталиран на друг компютър в мрежата ти.
Ако правилно съм разбрал нещата, не мисля че би могло да се получи. Варянтът който виждам да си инсталираш снорта на нашината, след това да настроиш дмз на рутера да ти е машината със снорта, после да си използваш компа като рутер със собстен firewall.
Не знам дали съм разбрал правилно въпростът ти, ако нещо не съответства на твоята постанова моля пиши за да могат всички във форума да разберат конкретно какво желаеш да направиш.
Активен

Та извода е прост: "Колкото по-големи ла*ната - толкова по-малка щетата! ... моралната де, не материалната"

limbozon

  • Гост
Re: Snort запитване
« Отговор #9 -: Dec 16, 2009, 15:09 »
Правилно си ме разбрал "borovak",не се бях сетил за DMZ на рутера.Ще пробвам този вариант.
Активен

VladSun

  • Напреднали
  • *****
  • Публикации: 2166
    • Профил
Re: Snort запитване
« Отговор #10 -: Dec 16, 2009, 15:41 »
Ако съм те разбрал правилно желаеш снорта ти да следи входните връзки към рутера, но самият снорт да е инсталиран на друг компютър в мрежата ти.
Ако правилно съм разбрал нещата, не мисля че би могло да се получи.

Има начини -
1) например добрите стари хъбове :)
2) Или суич с mirror  (SPAN) порт.
3) Или tap - http://en.wikipedia.org/wiki/Network_tap
4) Или софтуерно - чрез iptables, ROUTE с tee параметър.
Активен

KISS Principle ( Keep-It-Short-and-Simple )
http://openfmi.net/projects/flattc/
Има 10 вида хора на този свят - разбиращи двоичния код и тези, които не го разбират :P

limbozon

  • Гост
Re: Snort запитване
« Отговор #11 -: Dec 16, 2009, 15:48 »
Мерси за съветите "Vladsun" и тях ще ги пробвам.
Активен

borovaka

  • Напреднали
  • *****
  • Публикации: 1331
  • Distribution: Каквото дойде
  • Window Manager: Gnome / KDE
    • Профил
Re: Snort запитване
« Отговор #12 -: Dec 16, 2009, 18:16 »
VladSun мерси за пояснението.
Не съм много наясно от админска гледна точка.
И аз ще попрочета за начините които си описал.
 
Активен

Та извода е прост: "Колкото по-големи ла*ната - толкова по-малка щетата! ... моралната де, не материалната"

Подобни теми
Заглавие Започната от Отговора Прегледи Последна публикация
Проблем с snort
Настройка на програми
KPETEH 2 1629 Последна публикация Jul 09, 2006, 13:34
от
Запитване за Snort?
Идеи и мнения
limbozon 9 2487 Последна публикация Jun 12, 2010, 23:06
от laskov
snort и ssl detection
Настройка на програми
toti84 0 1026 Последна публикация Feb 07, 2011, 13:04
от toti84