[Question] Hỏi về Snort Inline ? |
02/11/2007 23:16:53 (+0700) | #1 | 94851 |
|
rickb
Reseacher
|
Joined: 27/01/2007 17:47:27
Messages: 200
Offline
|
|
Mình đang thử triển khai Snort Inline trên Ubuntu 7 Server, về phần cài đặt thì mình đã thành công tuy nhiên khi đọc mấy tutorial thì mình có 1 thắc mắc. Mình search trên google được 2 tut về cài đặt & cấu hình snort inline :
1 là http://linuxgazette.net/117/savage.html
2 là http://www.openmaniak.com/inline.php
Về cơ bản, cả 2 cái đều chỉ cách cài đặt & config giống y chang như nhau ngoại trừ 1 thứ duy nhất là mysql. Tut thứ 1 thì ko cần cài mysql mà chỉ cần build snort và các gói lib cần thiết đi theo thôi (như libdnet, libnet ...), khi build snort thì cũng chỉ cần ./configure make & make install. Còn tut thứ 2 thì bắt phải build mysql, tạo database cho snort, và import cấu trúc db của snort vào db đó, sau đó khi build snort thì phải ./configure --with-mysql để snort inline tích hợp với mysql. Tut thứ 2 thì mình ko có thắc mắc vì mình cũng nghĩ là snort cần phải có 1 db (ko hẳn phải là mysql) để lưu trữ thông tin, signature, alerts ... Nhưng còn tut thứ 1 thì snort inline ko có 1 db nào tích hợp hết, như vậy thì nó lưu trữ thông tin bằng cách nào ? Ở dạng nào ?
Ai biết xin giải thích giùm
Thân |
|
|
|
|
[Question] Hỏi về Snort Inline ? |
02/11/2007 23:50:56 (+0700) | #2 | 94861 |
|
conmale
Administrator
|
Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
|
|
rickb wrote:
Mình đang thử triển khai Snort Inline trên Ubuntu 7 Server, về phần cài đặt thì mình đã thành công tuy nhiên khi đọc mấy tutorial thì mình có 1 thắc mắc. Mình search trên google được 2 tut về cài đặt & cấu hình snort inline :
1 là http://linuxgazette.net/117/savage.html
2 là http://www.openmaniak.com/inline.php
Về cơ bản, cả 2 cái đều chỉ cách cài đặt & config giống y chang như nhau ngoại trừ 1 thứ duy nhất là mysql. Tut thứ 1 thì ko cần cài mysql mà chỉ cần build snort và các gói lib cần thiết đi theo thôi (như libdnet, libnet ...), khi build snort thì cũng chỉ cần ./configure make & make install. Còn tut thứ 2 thì bắt phải build mysql, tạo database cho snort, và import cấu trúc db của snort vào db đó, sau đó khi build snort thì phải ./configure --with-mysql để snort inline tích hợp với mysql. Tut thứ 2 thì mình ko có thắc mắc vì mình cũng nghĩ là snort cần phải có 1 db (ko hẳn phải là mysql) để lưu trữ thông tin, signature, alerts ... Nhưng còn tut thứ 1 thì snort inline ko có 1 db nào tích hợp hết, như vậy thì nó lưu trữ thông tin bằng cách nào ? Ở dạng nào ?
Ai biết xin giải thích giùm
Thân
Bản thân snort inline chỉ là một module "reactive" dùng iptables để block traffic mang tính nguy hại. Bản thân nó không cần và không biết gì đến mysql hay php cả.
Cách thứ 2 đưa ra bao gồm php + mysql là để tạo phương tiện log các alerts vào DB. Nếu không có mysql (hoặc 1 DB nào đó) thì alerts sẽ log thẳng vào log file bình thường. Nếu log alerts vào DB thì việc theo dõi + phân tích các biến cố xảy ra dễ hơn. Nếu log thẳng vào log bình thường thì phải vận dụng grep / sed / awk hoặc perl để biết chuyện gì đã và đang xảy ra.
Thân mến. |
|
What bringing us together is stronger than what pulling us apart. |
|
|
|
[Question] Re: Hỏi về Snort Inline ? |
03/11/2007 00:06:44 (+0700) | #3 | 94865 |
|
rickb
Reseacher
|
Joined: 27/01/2007 17:47:27
Messages: 200
Offline
|
|
Em đã hiểu rồi, thanx anh conmale nhiều |
|
|
Users currently in here |
1 Anonymous
|
|
Powered by JForum - Extended by HVAOnline
hvaonline.net | hvaforum.net | hvazone.net | hvanews.net | vnhacker.org
1999 - 2013 ©
v2012|0504|218|
|
|