Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Snort 2.8.5  (Прочитано 3928 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн darzanebor

  • Автор темы
  • Активист
  • *
  • Сообщений: 350
    • Просмотр профиля
Snort 2.8.5
« : 21 Ноября 2009, 02:47:47 »
Помучевшись маленько собрал себе snort 2.8.5 и libpcap :) связал с бд все пишется, но настроил по старинке через /etc/snort/snort.conf
а там уже вроде другие методы конфигурации =) можно несколько сенсоров сделать, это у них называется config binding, но вот доку найти или вразуметь как это делается немогу =( подскажите :)


Пользователь решил продолжить мысль 21 Ноября 2009, 02:53:20:
обновил правила с сайта snort.org, зарегестрирован там, через скриптик =) oinkmaster.pl -c /etc/snort/rules
Правда непойму, некоторые правила, большое колличество дублируются по sid. и перезаписываются друг другом =) как видно из snort -T -c /etc/snort/snort.conf
Я непойму это правила глючные или чтото нетак :( сырые
« Последнее редактирование: 21 Ноября 2009, 02:53:20 от darzanebor »

Оффлайн nikulyan

  • Активист
  • *
  • Сообщений: 858
  • Чем хуже дела у Мелкософта, тем лучше у Linux'а
    • Просмотр профиля
Re: Snort 2.8.5
« Ответ #1 : 21 Ноября 2009, 03:17:37 »
Cенсор это и есть комп с установленным Snort, вроде ...
У меня у самого старая инфа, конфигурирую там же... Может и ошибаюсь, что там конфигурирую ...
Препроцессоры - подключаемые модули ...
Есть русскоязычный сайт по Snort - http://www.snortgroup.ru/
Что - то не доганяю, что надо-то тебе ...
« Последнее редактирование: 21 Ноября 2009, 03:22:11 от nikulyan »

Оффлайн darzanebor

  • Автор темы
  • Активист
  • *
  • Сообщений: 350
    • Просмотр профиля
Re: Snort 2.8.5
« Ответ #2 : 21 Ноября 2009, 13:14:25 »
там можно теперь создавать много конфигов и запускать их  :P одновременно

Пользователь решил продолжить мысль 21 Ноября 2009, 05:18:58:
В мануале это у них выглядит как
(Нажмите, чтобы показать/скрыть)

Цитировать
Snort now supports multiple configurations based on VLAN Id or IP subnet within a single instance of Snort. This will
allow administrators to specify multiple snort configuration files and bind each configuration to one or more VLANs
or subnets rather than running one Snort for each configuration required. Each unique snort configuration file will
create a new configuration instance within snort. VLANs/Subnets not bound to any specific configuration will use the
default configuration. Each configuration can have different preprocessor settings and detection rules.

Т.Е. можно не запускать кучу снортов с разными конфигами, а запустить один snort который скушает сразу все конфиги



Пользователь решил продолжить мысль 21 Ноября 2009, 07:20:19:
а вообще хотелось бы на этот новый конфиг взглянуть, может присоветуете мануал, можно на английском, нормальный, по настройке нового snort 2.8.5.*

Пользователь решил продолжить мысль 21 Ноября 2009, 13:21:31:
Заодно подскажите что это за шняга такая, вроде поставил ограничение на флуд в 1600 за минуту,
(Нажмите, чтобы показать/скрыть)

Кому нужно Snort 2.8.5.2 amd64
(Нажмите, чтобы показать/скрыть)

Конфиг под него, рабочий =)
(Нажмите, чтобы показать/скрыть)


Пользователь решил продолжить мысль 21 Ноября 2009, 18:23:17:
Чего-то я не разобрался, в том как конфиг прибиндить :( т.е. скармливать ему сразу несколько
Может кто подскажет  ;)
« Последнее редактирование: 21 Ноября 2009, 18:23:18 от darzanebor »

Оффлайн nikulyan

  • Активист
  • *
  • Сообщений: 858
  • Чем хуже дела у Мелкософта, тем лучше у Linux'а
    • Просмотр профиля
Re: Snort 2.8.5
« Ответ #3 : 21 Ноября 2009, 20:21:07 »
Я б и не стал с этим заглумлятся ....
Один на всех, а если надо опробовать другой конфиг, то можно и в ручную поправит и запустить ...
А так я смысла не понимаю ...

 

Страница сгенерирована за 0.102 секунд. Запросов: 23.