AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 445135
Accepted
lacrosse1991
lacrosse1991
Asked: 2012-11-04 12:38:53 +0800 CST2012-11-04 12:38:53 +0800 CST 2012-11-04 12:38:53 +0800 CST

如何将网络接口上的所有流量镜像到虚拟接口

  • 772

我正在尝试将 snort 设置为充当 ids,在也充当路由器的 debian 机器上。理想情况下,我希望以这种方式设置 snort,这样我就不必购买额外的网络适配器,只是让它监听 debian 机器已经处理的相同流量。话虽如此,从接口镜像流量,然后将镜像流量发送到 snort 的最佳方法是什么?或者你会建议我走另一条路吗?我在想一座桥可能会起作用,但我不确定这是否是正确的解决方案,任何帮助将不胜感激,谢谢!

networking
  • 2 2 个回答
  • 2623 Views

2 个回答

  • Voted
  1. Best Answer
    Scott Pack
    2012-11-04T16:16:29+08:002012-11-04T16:16:29+08:00

    在您的情况下,我认为我们可以构建两个可能有效的设计选项。

    1. 直接在路由器上运行snort。
    2. 在专用于此目的的单独机器上运行 snort。

    在路由器上运行

    由于您已经为您的路由器推出了自己的 Debian 实例,因此只需安装或编译您的版本/架构的软件包即可。然后,您可以将 snort 配置为附加到内部或外部接口,具体取决于您要监视的接口,然后再说吧。

    这可能很容易,不需要添加任何更多硬件,可以很容易地重新配置以在 IDP 模式下运行,并且不需要任何可能奇怪的网络配置来工作。最大的缺点将是性能。Snort 会消耗大量资源。它可以轻而易举地耗尽系统中的所有 RAM 和 CPU,使您的路由器无法路由。

    Snort 有很多配置选项。不仅仅是打开或关闭规则,还有特定主机的白名单规则,调整用于数据包碎片整理的内存字节数,用于 TCP 流重组的内存中存储的数据包数量等。我通常建议花费大量时间调整这些参数,甚至在您设置它们之后,您希望它们返回并定期检查以查看是否需要调整任何内容。

    运行专用传感器

    这通常是推荐的解决方案。解决了资源竞争导致的网络中断问题。它允许您使用特制的硬件,这样您就可以让您的传感器完全按照您的意愿行事。这也将使您腾出时间来添加额外的硬盘驱动器来运行 daemonlogger,或者投入更多的 RAM,而不必处理计划完全网络中断的问题。它也更具可扩展性。当然,我可以在家里运行 pfSense 的 Pentium 4 白盒上运行 snort,但我无法让它在工作中的 Juniper EX-8216 上运行。专门构建的传感器将在这两种环境中运行得一样好。

    缺点是您要添加另一个系统来管理,另一个盒子消耗电力,更多 BTU 疏散等。根据您的网络基础设施,将数据放入其中可能会或可能不会容易。各大网络厂商都有办法做到这一点。Cisco 称之为 SPAN 会话,Juniper 称之为 Analyzer,Enterasys 称之为 Mirror。可以使用TEE目标对 iptables 执行相同的功能,但我不知道任何其他主机防火墙是否可以或如何执行。如果所有这些都失败,您可以使用网络分流器,它是一种以电子方式复制数据流的物理设备。

    在任何情况下,您所要做的就是获取从您的网络基础设施到您的传感器的流量副本。执行此操作的最佳方法和推荐方法是在您的传感器中使用两个 NIC:1 个用于管理,1 个用于监控。接口的价格可能相差很大,但除非您谈论的是链路大于 1Gbps 或持续吞吐量接近 1Gbps 的情况,否则卡非常便宜。我一直在推荐一个简单的 Intel Pro/1000 GT,只要 30 美元,就能满足您的所有需求!

    可以在一个界面上运行,但我不推荐这样做。由于在通常预期(假设?)仅接收的链接上传输问题,您很可能会遇到监控的奇怪不一致或潜在的网络问题。

    在我们的信息安全专业人员姊妹网站上的snort 标签上提供了相当多的信息。

    • 5
  2. BillThor
    2012-11-04T13:31:59+08:002012-11-04T13:31:59+08:00

    当我运行 snort 时,我在路由器上运行它。这不需要额外的接口来发送流量。风险在于,如果 snort 错误处理数据并执行它,它将比其他方式更容易访问网络。

    • 1

相关问题

  • 谁能指出我的 802.11n 范围扩展器?

  • 我怎样才能得到一个网站的IP地址?

  • 在一个 LAN 中使用两台 DHCP 服务器

  • 如何在 Linux 下监控每个进程的网络 I/O 使用情况?

  • 为本地网络中的名称解析添加自定义 dns 条目

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve