Exibindo resultados 1 até 5 de 5

Tópico: Probleminha com IPTaBLES + Snort + Guardian

  1. #1
    Desde
    Mar 2006
    Local
    Santo Andre, SP, Brazil
    Idade
    39
    Posts
    548
    Peso da Avaliação
    12

    Probleminha com IPTaBLES + Snort + Guardian

    Pessoal,

    Este final de semana coloquei em produção um Linux com IPTABLES e Snort funcionando, até aí tudo bem.

    Depois coloquei o "Guardian" para fazer bloqueio automático.

    PROBLEMA:
    ===============
    O Snort está "logando" os alertas no /var/log/snort/alert com sucesso para os "ataques" na interface eth0 (externa) do firewall, também para a interface interna eth1 e todas as máquinas dentro da rede interna também. PORÉM o Guardian só está bloqueando os ataques à interface EXTERNA do FIREWALL e está ignorando os alertas de port scan para o resto das máquinas.

    EIS a Topologia: (ips fictícios)
    ===============


    maquina#1 (200.133.33.34)
    (INTERNET) --> eth0 (200.122.22.22) --> eth1 (200.133.33.33) --> maquina#2 (200.133.33.35)
    maquina#3 (200.133.33.36)


    O roteamento está sendo feito pelo IPTABLES na chain "FORWARD" da rede 200.22.22.22 para a rede 200.133.33.33 de modo bi-direcional.

    Quando faço uma simulação, os SCANs para qualquer IP depois da eth1 do firewall apesar de LOGADOS no LOG do snort não são bloqueados pelo Guardian. Apenas os SCANs para a eth0 do Firewall é bloqueado.

    Agradeço desde já pela força,

    Galeno
    "COBIT isn't a four letter word"

  2. #2

    Re: Probleminha com IPTaBLES + Snort + Guardian

    Dá uma verificada no guardian.conf
    Lá tem uma diretriz
    Interface eth0
    não creio q ele esteja preparado para trabalhar em múltiplas interfaces. fui confirmar no site do guardian mas ele está down.

    Creio que esse guardian não passe de um perl parser dos logs do SNORT. Minha sugestão:

    Avalie a questão de performance no caso de rodar um perl para cada interface. chame um de guardian-eth0.pl e outro de guardian-eth1.pl

    use /etc/guardian-eth0.conf e /etc/guardian-eth1.conf por exemplo.

    q tal?
    ---
    MATARAM KENNEDY, CERTO? VEJAM SEU
    DISCURSO ACERCA DE SOCIEDADES SECRETAS
    - - http://youtu.be/RfeFSzB8mqw --
    ---
    MELHOR DISCURSO QUE JÁ VI, CHARLIE CHAPLIN
    http://www.youtube.com/watch?v=sGpCds0e-kg

    (HQ) http://www.redhat.com/v/magazine/ogg/truthhappens.ogg

  3. #3
    Desde
    Mar 2006
    Local
    Santo Andre, SP, Brazil
    Idade
    39
    Posts
    548
    Peso da Avaliação
    12

    Re: Probleminha com IPTaBLES + Snort + Guardian

    Vou testar isso JAH!! Passo os resultados em alguns minutos.

    Obrigado.
    "COBIT isn't a four letter word"

  4. #4
    Desde
    Mar 2006
    Local
    Santo Andre, SP, Brazil
    Idade
    39
    Posts
    548
    Peso da Avaliação
    12

    Re: Probleminha com IPTaBLES + Snort + Guardian

    Guzpido Krush,

    Não era isso mais achei o problema no mesmo caminho apesar de não ter relação abri o código e consegui depurar o código.

    Tem um parâmetro no guardian.conf que se refere ao ultimo octeto da rede, achei que era pra por os bits da rede mais na verdade ele queria o final do ip mesmo, deslize meu, agora tá funcionando.

    Obrigado pela luz.


    Tenha um bom dia.
    "COBIT isn't a four letter word"

  5. #5

    Re: Probleminha com IPTaBLES + Snort + Guardian

    Opa que beleza galenonogarbe

    como diz o grande ditado:

    USE THE SOURCE, LUKE!
    :D
    ---
    MATARAM KENNEDY, CERTO? VEJAM SEU
    DISCURSO ACERCA DE SOCIEDADES SECRETAS
    - - http://youtu.be/RfeFSzB8mqw --
    ---
    MELHOR DISCURSO QUE JÁ VI, CHARLIE CHAPLIN
    http://www.youtube.com/watch?v=sGpCds0e-kg

    (HQ) http://www.redhat.com/v/magazine/ogg/truthhappens.ogg

Thread Information

Users Browsing this Thread

There are currently 1 users browsing this thread. (0 members and 1 guests)

Tópicos semelhantes

  1. Problema com IPTables quando desabilito as regras.
    By galenogarbe in forum Firewall & IDS
    Respostas: 2
    Último post: 15/09/2009, 11:03
  2. Respostas: 6
    Último post: 07/04/2009, 20:12
  3. Script (avançado?) IPTABLES
    By jhuni in forum Firewall & IDS
    Respostas: 5
    Último post: 26/06/2007, 11:45
  4. Hping2 vs. Iptables
    By 0xrhr in forum Firewall & IDS
    Respostas: 9
    Último post: 23/03/2006, 09:07
  5. Como proteger a minha rede interna com iptable??
    By freejr in forum Firewall & IDS
    Respostas: 3
    Último post: 29/11/2004, 14:42

Regras de envio

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •