banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận hệ điều hành *nix Đặt SnortSam ở chế độ inline hay passive  XML
  [Question]   Đặt SnortSam ở chế độ inline hay passive 20/12/2012 22:04:06 (+0700) | #1 | 272006
[Avatar]
quangteospk
Member

[Minus]    0    [Plus]
Joined: 20/10/2009 04:05:30
Messages: 123
Offline
[Profile] [PM]
Em có theo dõi chủ đề: Sự khác nhau giữa snort và snort_inline
/hvaonline/posts/list/34001.html
Hiện tại sau khi đọc kỹ vài lần em thấy mình có một điểm thắc mắc giống với anh hoakhanh281 trong chủ đề đó nhưng chưa được giải đáp.

1. Theo như post đầu tiên của anh conmale:

snort đang theo dõi tình hình network và thấy có một chuỗi "code red" xuất hiện trên network, với "inline" nó báo cho iptables block luồng "code red" này.  


Thì snort (snort_inline) ở đây phải ở chế độ inline thì mới gửi alert cho iptables block luồng "code_red" được. Nếu vậy thì nếu để snort ở chế độ passive thì có phải là snort_inline + iptables không thể trở thành IPS và block các luồng đó?


2. Giả sử em có mô hình như sau.

<internet>-----------<1.1.1.1><iptables><192.168.x.x>-------<192.168.x.x><snortsam><10.0.0.x>--------<10.0.0.x><web server>

Lúc này <iptables> và <snortsam> sẽ đóng vai trò như một IPS. Nếu snortsam match một gói với luật, gửi alert tới iptables và iptables sẽ DROP luồng đó.

Vấn đề là iptables em cấu hình NAT Inbound, để mỗi khi bên ngoài truy cập vào địa chỉ mặt ngoài của iptables <1.1.1.1> port 80 thì forward vô webserver.

Điểm thắc mắc của em là nếu để snortsam ở chế độ inline như vậy thi làm sao iptables có thể forward vô được webserver phía trong.

Nếu để snortsam ở chế độ passive như ở ý [1] thì nó lại không đảm nhiệm được chức năng IPS.

Nhờ mọi người tư vấn dùm smilie


Jazz
[Up] [Print Copy]
  [Question]   Đặt SnortSam ở chế độ inline hay passive 21/12/2012 15:26:29 (+0700) | #2 | 272017
vd_
Member

[Minus]    0    [Plus]
Joined: 06/03/2010 03:05:09
Messages: 124
Offline
[Profile] [PM]
drop source chứ đâu có drop 1.1.1.1 đâu mà bạn lo

bạn đã dựng vm và test thử lý thuyết của bạn chưa?
[Up] [Print Copy]
  [Question]   Đặt SnortSam ở chế độ inline hay passive 21/12/2012 19:06:46 (+0700) | #3 | 272021
[Avatar]
quangteospk
Member

[Minus]    0    [Plus]
Joined: 20/10/2009 04:05:30
Messages: 123
Offline
[Profile] [PM]

vd_ wrote:
drop source chứ đâu có drop 1.1.1.1 đâu mà bạn lo

bạn đã dựng vm và test thử lý thuyết của bạn chưa? 


Dạ, cám ơn anh chủ đề nào cũng vô giúp đỡ em smilie

Vấn đề là nếu để inline thì em chưa hình dùng được iptables sẽ phải NAT như thế nào để qua snort, rồi tới được web server phía trong.

Như cái chủ đề em để trên thì anh hoakhanh cũng có nói là "liệu có phải NAT 2 lần" hay không đó ạ.
Jazz
[Up] [Print Copy]
  [Question]   Đặt SnortSam ở chế độ inline hay passive 21/12/2012 23:23:50 (+0700) | #4 | 272028
[Avatar]
Ky0
Moderator

Joined: 16/08/2009 23:09:08
Messages: 532
Offline
[Profile] [PM]
Ngày xưa mình cũng nhập nhằng giống như bạn, nếu đọc chủ đề kia mà vẫn chưa nắm rõ được snort vs snort-inline thì coi bộ hơi căng smilie

Bạn cần phải nắm rõ:
- Snort là gì? hoạt động ở tầng nào? Nó có thể làm những gì?
- IPTables là gì? hoạt động ở tầng nào? và khả năng của nó?

Vấn đề NAT bao nhiêu lần không quan trọng vì IPtables đảm nhận (NAT cả chục lần cũng chả sao). Snort chỉ đơn giản phát hiện thằng nào giống signature thì làm theo kịch bản bạn đã sắp xếp sẵn.

- Ky0 -
UITNetwork.com
Let's Connect
[Up] [Print Copy]
  [Question]   Đặt SnortSam ở chế độ inline hay passive 22/12/2012 08:00:42 (+0700) | #5 | 272030
[Avatar]
quangteospk
Member

[Minus]    0    [Plus]
Joined: 20/10/2009 04:05:30
Messages: 123
Offline
[Profile] [PM]
Đọc kỹ vài lần thì em cũng nắm rõ được vấn đề giữa Snort và iptables rồi.

Nhưng điểm thắc mắc của em là, user từ ngoài truy cập vô IP mặt ngoài của iptables, iptables NAT vô Snort và từ chỗ này làm sao đi tiếp vô Web, điểm em thấy lạ là chẳng lẽ mình lại phải dùng iptables trên con snort này và NAT thêm lần nữa chăng.

Hôm qua có đọc lại mấy quyển ebook thì có nhắc tới khái niệm steath mode (no IP) để Snort như trong suốt trong hệ thống mạng hoặc cấu hình 2 card mạng của Snort như một Bridge nhưng em vẫn chưa hình dung được điều này đúng hay không?
Jazz
[Up] [Print Copy]
  [Question]   Đặt SnortSam ở chế độ inline hay passive 24/12/2012 12:51:51 (+0700) | #6 | 272070
vd_
Member

[Minus]    0    [Plus]
Joined: 06/03/2010 03:05:09
Messages: 124
Offline
[Profile] [PM]
wtf? bạn tìm hiểu kỹ thêm về NAT, về tcp/ip stack, về cách iptable xử lý các packet trước đã
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|