banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận hệ điều hành *nix Hỏi về Snort Inline ?  XML
  [Question]   Hỏi về Snort Inline ? 02/11/2007 23:16:53 (+0700) | #1 | 94851
[Avatar]
rickb
Reseacher

Joined: 27/01/2007 17:47:27
Messages: 200
Offline
[Profile] [PM] [Yahoo!]
Mình đang thử triển khai Snort Inline trên Ubuntu 7 Server, về phần cài đặt thì mình đã thành công tuy nhiên khi đọc mấy tutorial thì mình có 1 thắc mắc. Mình search trên google được 2 tut về cài đặt & cấu hình snort inline :
1 là http://linuxgazette.net/117/savage.html
2 là http://www.openmaniak.com/inline.php

Về cơ bản, cả 2 cái đều chỉ cách cài đặt & config giống y chang như nhau ngoại trừ 1 thứ duy nhất là mysql. Tut thứ 1 thì ko cần cài mysql mà chỉ cần build snort và các gói lib cần thiết đi theo thôi (như libdnet, libnet ...), khi build snort thì cũng chỉ cần ./configure make & make install. Còn tut thứ 2 thì bắt phải build mysql, tạo database cho snort, và import cấu trúc db của snort vào db đó, sau đó khi build snort thì phải ./configure --with-mysql để snort inline tích hợp với mysql. Tut thứ 2 thì mình ko có thắc mắc vì mình cũng nghĩ là snort cần phải có 1 db (ko hẳn phải là mysql) để lưu trữ thông tin, signature, alerts ... Nhưng còn tut thứ 1 thì snort inline ko có 1 db nào tích hợp hết, như vậy thì nó lưu trữ thông tin bằng cách nào ? Ở dạng nào ?

Ai biết xin giải thích giùm
Thân
[Up] [Print Copy]
  [Question]   Hỏi về Snort Inline ? 02/11/2007 23:50:56 (+0700) | #2 | 94861
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

rickb wrote:
Mình đang thử triển khai Snort Inline trên Ubuntu 7 Server, về phần cài đặt thì mình đã thành công tuy nhiên khi đọc mấy tutorial thì mình có 1 thắc mắc. Mình search trên google được 2 tut về cài đặt & cấu hình snort inline :
1 là http://linuxgazette.net/117/savage.html
2 là http://www.openmaniak.com/inline.php

Về cơ bản, cả 2 cái đều chỉ cách cài đặt & config giống y chang như nhau ngoại trừ 1 thứ duy nhất là mysql. Tut thứ 1 thì ko cần cài mysql mà chỉ cần build snort và các gói lib cần thiết đi theo thôi (như libdnet, libnet ...), khi build snort thì cũng chỉ cần ./configure make & make install. Còn tut thứ 2 thì bắt phải build mysql, tạo database cho snort, và import cấu trúc db của snort vào db đó, sau đó khi build snort thì phải ./configure --with-mysql để snort inline tích hợp với mysql. Tut thứ 2 thì mình ko có thắc mắc vì mình cũng nghĩ là snort cần phải có 1 db (ko hẳn phải là mysql) để lưu trữ thông tin, signature, alerts ... Nhưng còn tut thứ 1 thì snort inline ko có 1 db nào tích hợp hết, như vậy thì nó lưu trữ thông tin bằng cách nào ? Ở dạng nào ?

Ai biết xin giải thích giùm
Thân 


Bản thân snort inline chỉ là một module "reactive" dùng iptables để block traffic mang tính nguy hại. Bản thân nó không cần và không biết gì đến mysql hay php cả.

Cách thứ 2 đưa ra bao gồm php + mysql là để tạo phương tiện log các alerts vào DB. Nếu không có mysql (hoặc 1 DB nào đó) thì alerts sẽ log thẳng vào log file bình thường. Nếu log alerts vào DB thì việc theo dõi + phân tích các biến cố xảy ra dễ hơn. Nếu log thẳng vào log bình thường thì phải vận dụng grep / sed / awk hoặc perl để biết chuyện gì đã và đang xảy ra.

Thân mến.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Re: Hỏi về Snort Inline ? 03/11/2007 00:06:44 (+0700) | #3 | 94865
[Avatar]
rickb
Reseacher

Joined: 27/01/2007 17:47:27
Messages: 200
Offline
[Profile] [PM] [Yahoo!]
Em đã hiểu rồi, thanx anh conmale nhiều smilie
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|