GNT sans publicité, site mobile, fonctionnalitées exclusives...

Snort: slave sensor

Le
Steph
Bonjour,

Je reviens à l'assaut, désolé d'être bête et discipliné, après la
lecture de http://www.certa.ssi.gouv.fr/site/C...index.html
je veux installer un ids selon le shéma suivant. Mes moyens étant
limités, je n'ai pas la possibilé d'avoir une appliance en parefeu, elle
sera remplacée par un routeur avec FW SPI, selon ce shéma donc:
http://www.winsnort.com/data/images/ids.gif

Ma question 1 donc:
Que dois-je mettre comme matériel faisant slave sensor ?

Dans une autre discussion (sur fcre) on m'a parlé de hub ethernet, mais
difficile à trouver parait-il. Est-ce celà?:
<http://www.actn.fr/productlistgen.php?tsearchúMSEARCH&CAT=RE&FAM4&SFA1>

Ma question 2:
Pour l'utilisation de TCPDump, l'installer ainsi convient-il ?

BoxADSL PC + TCPDump Routeur Lan

Ma question 3:
J'ai une sortie DMZ sur mon routeur FW SPI, où je peux mettre un PC avec
un server WEB, FTP, etc, et bien sûr Snort. Est-ce que la totalité du
trafic envoyé vers mon IP va-t-il être reçu par ce PC ? Ou seulement
tout le trafic qui n'a pas été initié par 1 des PC de mon Lan ?

Comme vous le voyez je patauge, mais je veux comprendre/apprendre, et
n'hésitez pas à me reprendre si les termes que j'emploie ne sont pas
appropriés.

Merci pour vos éclaircissement éventuels.

--
Steph
Enlever l'.adressebidon.invalid pour m'écrire en privé
Lire les 22 réponses

Vidéos High-Tech et Jeu Vidéo
Téléchargements
Vos réponses Page 1 / 5
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Pascal Hambourg
Le #877679
Salut,


Dans une autre discussion (sur fcre) on m'a parlé de hub ethernet, mais
difficile à trouver parait-il. Est-ce celà?:


Il faut se méfier de la dénomination, car il n'est pas rare qu'un
soi-disant "hub" soit en réalité un switch. J'ai même vu un "switching
hub" qui était un banal switch. Ici l'absence de support du fast
ethernet 100Base-T* et la présence d'un port BNC et d'un voyant de
collision sont des indices laissant penser qu'il s'agit bien d'un hub.
Mais purée, qu'il est cher ! J'avais payé beaucoup moins pour un hub de
caractéristiques identiques... en 2002. L'inconvénient du hub est le
fonctionnement en 10 Mbit/s half duplex seulement, donc avec des collisions.

Ma question 2:
Pour l'utilisation de TCPDump, l'installer ainsi convient-il ?

BoxADSL --- PC + TCPDump --- Routeur --- Lan


Oui, comme déjà dit dans le forum ethernet. Le plus simple serait que le
PC avec tcpdump fonctionne en pont transparent.

Ma question 3:
J'ai une sortie DMZ sur mon routeur FW SPI, où je peux mettre un PC avec
un server WEB, FTP, etc, et bien sûr Snort. Est-ce que la totalité du
trafic envoyé vers mon IP va-t-il être reçu par ce PC ? Ou seulement
tout le trafic qui n'a pas été initié par 1 des PC de mon Lan ?


Il faut consulter le manuel du routeur. Généralement la DMZ reçoit
seulement le trafic entrant qui n'est pas explicitement destiné à une
autre adresse.

Fabien LE LEZ
Le #877442
On 29 Sep 2007 15:12:41 GMT, Pascal Hambourg :

sont des indices laissant penser qu'il s'agit bien d'un hub.
Mais purée, qu'il est cher !


Tant qu'à faire, un switch "haut de gamme" avec un port spécialement
prévu ?

Sinon, si on veut du matériel d'une vieille technologie, je recommande
le marché de l'occasion : 2xmoinscher.com et priceminister.com par
exemple. Ça ne m'étonnerait pas que l'OP trouve sur ces sites un hub à
quelques euros.

Pascal Hambourg
Le #877440
On 29 Sep 2007 15:12:41 GMT, Pascal Hambourg :

sont des indices laissant penser qu'il s'agit bien d'un hub.
Mais purée, qu'il est cher !


Tant qu'à faire, un switch "haut de gamme" avec un port spécialement
prévu ?


Je voulais dire "cher pour ce que c'est" : 74 ¤. Ça se trouve, des
switches avec port miroir à ce prix ?


Steph
Le #877439
Le 29/09/2007 18:31, Fabien LE LEZ disait:
On 29 Sep 2007 15:12:41 GMT, Pascal Hambourg :

sont des indices laissant penser qu'il s'agit bien d'un hub.
Mais purée, qu'il est cher !


Tant qu'à faire, un switch "haut de gamme" avec un port spécialement
prévu ?

Sinon, si on veut du matériel d'une vieille technologie, je recommande
le marché de l'occasion : 2xmoinscher.com et priceminister.com par
exemple. Ça ne m'étonnerait pas que l'OP trouve sur ces sites un hub à
quelques euros.


En cherchant hub ethernet, j'ai trouvé ça:
http://www.2xmoinscher.com/INFO/detail.asp?id67107
et pléthore sur Price Minister:
http://www.priceminister.com/nav/In...b+ethernet
Quelle spécification exacte doit apparaitre dans le descriptif détaillé
pour que le matos réponde parfaitement à mes besoins ?

--
Steph
Enlever l'.adressebidon.invalid pour m'écrire en privé


Nina Popravka
Le #877438
On 29 Sep 2007 14:06:53 GMT, Steph

Merci pour vos éclaircissement éventuels.


Si mes souvenirs sont exacts, un de vos buts était d'observer les
méchancetés qui vous agressaient pendant la navigation.
Pour ça, il faut soit que la sonde tourne sur la machine qui navigue,
soit que vous mirroriez le port de la machine en question.
Parce que si la sonde est sur une autre bécane en DMZ, elle risque pas
de voir ce traffic là.
--
Nina

Publicité
Suivre les réponses
Poster une réponse
Anonyme