Portál AbcLinuxu, 8. května 2025 10:36

Dotaz: Snort + iptables: exspiracia pravidiel

7.1.2014 19:42 ivan
Snort + iptables: exspiracia pravidiel
Přečteno: 221×
Odpovědět | Admin
Schema zapojenia:
 internet +------------+     port1 +------------+ port2     +------------+
--------> |   router   | --------> |   switch   | --------> |   snort    |   
     eth3 +------------+ eth2      +------------+           +------------+
                                      | port3,4,5
                                      |
                                   klienti (1.2.3.4/24)
Potrebujem, aby snort informoval router (iptables), ktore IP ma blokovat (na urcity cas).
Vedel by som na box, kde je snort nainstalovat napr. SnortSam. Problem, ze je ten box je kvazi appliance, vyskladana a vyladena instalacia - tzn. nechcem do toho zasahovat.

Ja tu vidim 2 problemy na riesenie: ako bude komunikovat snort s routerom (iptables) a ako bude riesene bannovanie = blokovanie urcitej IP na urcity cas.

Co sa tyka bannovania pomocou iptables nasiel som tento post. Ja by som sa vsak rad vyhol pouzivaniu at, cron a pripadnemu vymazavaniu exspirovanych pravidiel.

Napadlo by, ze by som vyuzil fail2ban, ktory by bol nainstalovany na routri: Aky mate nazor na taketo riesenie?
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

15.1.2014 18:11 ivan
Rozbalit Rozbalit vše Re: Snort + iptables: exspiracia pravidiel
Odpovědět | | Sbalit | Link | Blokovat | Admin
Fail2ban sa mi zatial javi ako nevhodne riesenie, lebo snort deteguje pokusy o utoky radovo v milisekundach, co fail2ban nevie spracovat. Konkretne ja vidim 10 requestov o zablokovanie v ramci jednej milisekundy a dalsich 5 v druhej milisekunde, co vsak fail2ban povazuje za rovnaky cas. Jedine sa hodi na utoky, ktore trvaju dlhsi cas. Pripadne asi nastavim vhodny vacsi interval findtime a tym zablokujem tie IP, ktore to po istom case skusaju znova - a nie je ich malo.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.