powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Можно ли установить сенсор Snort-а на модем?
4 сообщений из 4, страница 1 из 1
Можно ли установить сенсор Snort-а на модем?
    #33397063
Frame Relay
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Привет всем!
Пробую установить snort 2.4.3 на проксю — хочу контролировать трафик, приходящий на модем (то есть до фаервола). Соединение модема (выделенка) с провайдером точка-точка. Возможно ли настроить сенсор на "вход" сетевого интерфейса модема (Сириус 128 на COM-порте)? Если я поставлю сенсор на интерфейс модема, то где будет перехватываться трафик — до фаервола или после? В доступных ебуках и доках подобный вариант не рассматривается. Подозреваю, что перехват пакетов до фаервола возможен, однако в этом не уверен. Если я не смогу так перехватывать, то и не буду огород городить.
CentOS 3.6.
Могу ли я прослушивать пакеты до фаервола (модем на COM-порте)?
Заранее благодарю за подсказки.
...
Рейтинг: 0 / 0
Можно ли установить сенсор Snort-а на модем?
    #33397387
R@ider
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
я так понял, что снорт перехватывает пакеты до фильтра. в этом весь смысл. по крайней мере из практики: допустим все входящие закрыты iptables, но снорт детектит попытки конекта на порт ms sql сервера (в линуксе-то :)).
ну а чтобы настроить, указывай снорту интерфейс ppp0.
...
Рейтинг: 0 / 0
Можно ли установить сенсор Snort-а на модем?
    #33397873
Фотография Oerr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
1. Не знаю как у CentOS, а у FreeBSD схема следующая:
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
                 ^     to upper layers   V
                 |                       |
                 +----------->-----------+
                 ^                       V
            [ip_input]              [ip_output]   net.inet.ip.fw.enable= 1 
                 |                       |
                 ^                       V
           [ether_demux]    [ether_output_frame]  net.link.ether.ipfw= 1 
                 |                       |
                 +-->--[bdg_forward]-->--+        net.link.ether.bridge_ipfw=1
                 ^                       V
                 |      to devices       |

Если я все правильно понимаю, то Snort работает на уровне [bdg_forward], поэтому для того чтобы он начал работать необходимо выключить Firewall

2. Как правило при PPP провайдер дает netmask 255.255.255.255
3. Snort не перехватывает а слушает.
4. Хотите контролировать левый трафик используйте log_in_vain

http://surgutnet.ru
...
Рейтинг: 0 / 0
Можно ли установить сенсор Snort-а на модем?
    #33403181
Frame Relay
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Выдержка из Snort FAQ:
автор
4.4 Does snort see packets filtered by IPTables/IPChains/IPF/PF?
Snort operates using libpcap. In general it sees everything the network adapter driver sees before the network
stack munges it. Linux IPTables, Linux IPChains, BSD PF and IPF and other packet filters do not prevent
snort from seeing a packet that is present on the network wire. Even if an inbound packet is denied by the
packet filter Snort will still see and analyze the packet if it is listening to that interface. Snort/pcap sees
whatever comes out of or goes into the network adapter.
Note however that Snort is affected to the extent that the stream of data on the network wire is affected.
Thus Snort will not see outbound packets which were denied while being sent since they will never reach the
network adapter.
Under OpenBSD you can snort just the PF rejects by using the /dev/pflogN interface.

И действительно, уже в логах есть попытки доступа извне (пока только пинги из одного айпишника).
...
Рейтинг: 0 / 0
4 сообщений из 4, страница 1 из 1
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Можно ли установить сенсор Snort-а на модем?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]