Snort: slave sensor
Le
Steph
Bonjour,
Je reviens à l'assaut, désolé d'être bête et discipliné, après la
lecture de http://www.certa.ssi.gouv.fr/site/C...index.html
je veux installer un ids selon le shéma suivant. Mes moyens étant
limités, je n'ai pas la possibilé d'avoir une appliance en parefeu, elle
sera remplacée par un routeur avec FW SPI, selon ce shéma donc:
http://www.winsnort.com/data/images/ids.gif
Ma question 1 donc:
Que dois-je mettre comme matériel faisant slave sensor ?
Dans une autre discussion (sur fcre) on m'a parlé de hub ethernet, mais
difficile à trouver parait-il. Est-ce celà?:
<http://www.actn.fr/productlistgen.php?tsearchúMSEARCH&CAT=RE&FAM 4&SFA 1>
Ma question 2:
Pour l'utilisation de TCPDump, l'installer ainsi convient-il ?
BoxADSL PC + TCPDump Routeur Lan
Ma question 3:
J'ai une sortie DMZ sur mon routeur FW SPI, où je peux mettre un PC avec
un server WEB, FTP, etc, et bien sûr Snort. Est-ce que la totalité du
trafic envoyé vers mon IP va-t-il être reçu par ce PC ? Ou seulement
tout le trafic qui n'a pas été initié par 1 des PC de mon Lan ?
Comme vous le voyez je patauge, mais je veux comprendre/apprendre, et
n'hésitez pas à me reprendre si les termes que j'emploie ne sont pas
appropriés.
Merci pour vos éclaircissement éventuels.
--
Steph
Enlever l'.adressebidon.invalid pour m'écrire en privé
Je reviens à l'assaut, désolé d'être bête et discipliné, après la
lecture de http://www.certa.ssi.gouv.fr/site/C...index.html
je veux installer un ids selon le shéma suivant. Mes moyens étant
limités, je n'ai pas la possibilé d'avoir une appliance en parefeu, elle
sera remplacée par un routeur avec FW SPI, selon ce shéma donc:
http://www.winsnort.com/data/images/ids.gif
Ma question 1 donc:
Que dois-je mettre comme matériel faisant slave sensor ?
Dans une autre discussion (sur fcre) on m'a parlé de hub ethernet, mais
difficile à trouver parait-il. Est-ce celà?:
<http://www.actn.fr/productlistgen.php?tsearchúMSEARCH&CAT=RE&FAM 4&SFA 1>
Ma question 2:
Pour l'utilisation de TCPDump, l'installer ainsi convient-il ?
BoxADSL PC + TCPDump Routeur Lan
Ma question 3:
J'ai une sortie DMZ sur mon routeur FW SPI, où je peux mettre un PC avec
un server WEB, FTP, etc, et bien sûr Snort. Est-ce que la totalité du
trafic envoyé vers mon IP va-t-il être reçu par ce PC ? Ou seulement
tout le trafic qui n'a pas été initié par 1 des PC de mon Lan ?
Comme vous le voyez je patauge, mais je veux comprendre/apprendre, et
n'hésitez pas à me reprendre si les termes que j'emploie ne sont pas
appropriés.
Merci pour vos éclaircissement éventuels.
--
Steph
Enlever l'.adressebidon.invalid pour m'écrire en privé

Poser une question


Il faut se méfier de la dénomination, car il n'est pas rare qu'un
soi-disant "hub" soit en réalité un switch. J'ai même vu un "switching
hub" qui était un banal switch. Ici l'absence de support du fast
ethernet 100Base-T* et la présence d'un port BNC et d'un voyant de
collision sont des indices laissant penser qu'il s'agit bien d'un hub.
Mais purée, qu'il est cher ! J'avais payé beaucoup moins pour un hub de
caractéristiques identiques... en 2002. L'inconvénient du hub est le
fonctionnement en 10 Mbit/s half duplex seulement, donc avec des collisions.
Oui, comme déjà dit dans le forum ethernet. Le plus simple serait que le
PC avec tcpdump fonctionne en pont transparent.
Il faut consulter le manuel du routeur. Généralement la DMZ reçoit
seulement le trafic entrant qui n'est pas explicitement destiné à une
autre adresse.
Tant qu'à faire, un switch "haut de gamme" avec un port spécialement
prévu ?
Sinon, si on veut du matériel d'une vieille technologie, je recommande
le marché de l'occasion : 2xmoinscher.com et priceminister.com par
exemple. Ça ne m'étonnerait pas que l'OP trouve sur ces sites un hub à
quelques euros.
Je voulais dire "cher pour ce que c'est" : 74 ¤. Ça se trouve, des
switches avec port miroir à ce prix ?
En cherchant hub ethernet, j'ai trouvé ça:
http://www.2xmoinscher.com/INFO/detail.asp?id67107
et pléthore sur Price Minister:
http://www.priceminister.com/nav/In...b+ethernet
Quelle spécification exacte doit apparaitre dans le descriptif détaillé
pour que le matos réponde parfaitement à mes besoins ?
--
Steph
Enlever l'.adressebidon.invalid pour m'écrire en privé
Si mes souvenirs sont exacts, un de vos buts était d'observer les
méchancetés qui vous agressaient pendant la navigation.
Pour ça, il faut soit que la sonde tourne sur la machine qui navigue,
soit que vous mirroriez le port de la machine en question.
Parce que si la sonde est sur une autre bécane en DMZ, elle risque pas
de voir ce traffic là.
--
Nina