| Voir le sujet précédent :: Voir le sujet suivant |
| Auteur |
Message |
showpath Rank Pr 11


Inscrit le: 11 Sep 2008 Messages: 14
|
Posté le: Ven Juin 12, 2009 9:47 am Sujet du message: Snort sur OpenSuse |
|
|
Salut à tous!
Je suis actuellement en stage où je dois réaliser la mise en place de l'IDS Snort sur OpenSuse avec une base de données MySQL.
J'ai bien installé les packages et le programme à l'air de bien fonctionner. Je souhaite également utiliser l'interface Web BASE, pour ceux qui connaissent.
Mais bon je galère un peu et je ne sais pas trop comment tester le système. J'aimerais également tester la notification par mail en cas d'alerte.
Merci d'avance! :) |
|
| Revenir en haut |
|
 |
@YvesJean01@ Rank Pr 2


Inscrit le: 09 Sep 2005 Messages: 2830 Localisation Pays-Ville: Guéreins 01090
|
Posté le: Lun Juin 15, 2009 11:48 am Sujet du message: |
|
|
| Bonjour, tu veut testez la base de données qui sera utilisée par Snort si je comprend bien. |
|
| Revenir en haut |
|
 |
showpath Rank Pr 11


Inscrit le: 11 Sep 2008 Messages: 14
|
Posté le: Lun Juin 15, 2009 1:09 pm Sujet du message: |
|
|
Bonjour et merci de ta réponse!
En fait ce n'est pas vraiment la database que je veux tester, mais plus le système même.
Je voudrais par exemple faire des tests d'attaque pour vérifier si mon système est bien opérationnel.
Je voudrais également activer et tester l'option de notification par mail avec BASE. (si quelqu'un a un p'tit tuto pour BASE je suis plus que prenneur!) |
|
| Revenir en haut |
|
 |
@YvesJean01@ Rank Pr 2


Inscrit le: 09 Sep 2005 Messages: 2830 Localisation Pays-Ville: Guéreins 01090
|
Posté le: Lun Juin 15, 2009 3:00 pm Sujet du message: scanneur de vulnérabilité systemes de detection d intrusions |
|
|
Pour les bonnes pratique et pour un test rien ne vaut le choix d’un logiciel, tu pourra retrouver sous ce Nessus et Snort … mais tu la déjà ce dernier ! alors Celui la devrait etre a ton pied, pour du sur mesure. les deux dernier sont des .pdf un peut long a charger.
Bonne lecture |
|
| Revenir en haut |
|
 |
showpath Rank Pr 11


Inscrit le: 11 Sep 2008 Messages: 14
|
Posté le: Lun Juin 15, 2009 3:18 pm Sujet du message: |
|
|
Merci, je m'y mets de suite!!  |
|
| Revenir en haut |
|
 |
showpath Rank Pr 11


Inscrit le: 11 Sep 2008 Messages: 14
|
Posté le: Mar Juin 16, 2009 11:06 am Sujet du message: |
|
|
Bonjour,
J'ai lu les deux documentation, mais je n'ai rien trouvé expliquant comment tester le système. Rien non plus sur la configuration de BASE.
Snort ne détecte pas les tentatives de scan du réseau local, est-ce normal? J'ai peut-être mal fait mon paramètrage. |
|
| Revenir en haut |
|
 |
@YvesJean01@ Rank Pr 2


Inscrit le: 09 Sep 2005 Messages: 2830 Localisation Pays-Ville: Guéreins 01090
|
Posté le: Mar Juin 16, 2009 2:31 pm Sujet du message: |
|
|
Snort doit été dotés d’une fonctionnalité de réaction automatique à certains types d’attaques.
tu doit pouvoir créer des regles, jette un coup d'oeil sur ce .PDF |
|
| Revenir en haut |
|
 |
showpath Rank Pr 11


Inscrit le: 11 Sep 2008 Messages: 14
|
Posté le: Mer Juin 17, 2009 1:27 pm Sujet du message: |
|
|
Super!
J'ai plus ou moins trouvé réponse à ma question pour les tests de snort. En fait mon problème est le suivant:
Le poste sur lequel est installé la machine fait office de firewall, il a deux pattes ethernet. Le problème est que snort ne scan que les flux arrivant sur la patte eth0. J'ai configurer le fichier /etc/sysconfig/snort dans lequel on peut configuer l'option, mais le problème persiste même après démarrage. Je dois également tapper à chaque démarrage les commandes:
PCAP_FRAMES=Max
export PCAP_FRAMES
Sinon même les scans sur eth0 ne fonctionne pas.
Je cherche toujous également à configurer la notification par mail.
En tout cas merci de m'aider, les docs sont vraiment instructives!!  |
|
| Revenir en haut |
|
 |
Jackwade Rank Pr 2


Inscrit le: 03 Sep 2005 Messages: 1944
|
Posté le: Mer Juin 17, 2009 4:20 pm Sujet du message: |
|
|
Bonjour,
As tu essayé de désactiver ton firewall pour voir si tu as tjrs le même problème  _________________ Allez les Verts, c'est cette année ou jamais !! |
|
| Revenir en haut |
|
 |
showpath Rank Pr 11


Inscrit le: 11 Sep 2008 Messages: 14
|
Posté le: Jeu Juin 18, 2009 9:51 am Sujet du message: |
|
|
Bonjour,
Oui, toutes les règles sont désactivées. Quand j'execute la vérification de config tout est ok:
snort -T -c /etc/snort/snort.conf
Snort se logue bien à la base de données mais n'écrit rien dedans...
Et toujours ce problème, je ne peux pas sniffer sur les deux interfaces ethernets. |
|
| Revenir en haut |
|
 |
@YvesJean01@ Rank Pr 2


Inscrit le: 09 Sep 2005 Messages: 2830 Localisation Pays-Ville: Guéreins 01090
|
Posté le: Jeu Juin 18, 2009 9:44 pm Sujet du message: |
|
|
Revérifie la config et en particulier l'argument --with-mysql, regarde dans l'Installation des regles SNORT.
Et pour Sniffer les réseaux eth0, ppp0 . |
|
| Revenir en haut |
|
 |
showpath Rank Pr 11


Inscrit le: 11 Sep 2008 Messages: 14
|
Posté le: Mar Juin 30, 2009 11:39 am Sujet du message: |
|
|
Il semble en fait que plusieurs utilisateurs de snort aient ce problème (sniffer sur plusieurs interfaces en même temps).
Une solution consiste donc à lancer snort plusieurs fois en précisant l'interface: snort -i eth1 -c /etc/snort/snort.conf.
Enfin il était logique en fait que BASE ne peut pas envoyer automatiquement de mail d'arlerte. En effet, base est une interface web en php. Ce n'est donc pas un processus qui est actif tout le temps. BASE permet juste d'envoyer des rapports une fois l'arlerte constatée à l'aide de l'interface. Désolé si je vous ai fait perde du temps sur ce problème là.
Il existe un plugin pour snort qui s'appelle swatch, permettant d'envoyer des notifications par mail. Par contre je ne l'ai pas encore testé (pas dispo sur Open Suse en version compilée).
Merci encore, je continue mes tests. Si quelqu'un à de la doc sur les pré-processeurs de Snort, je suis prenneur!! |
|
| Revenir en haut |
|
 |
Jackwade Rank Pr 2


Inscrit le: 03 Sep 2005 Messages: 1944
|
|
| Revenir en haut |
|
 |
|