Professional Documents
Culture Documents
CHỐNG XÂM
NHẬP TRÁI
PHÉP SỬ
DỤNG SNORT
Người trình bày:
Võ Đỗ Thắng
Giám đốc Athena
Nội dung
Giới thiệu Snort
Sniffer mode
Packet Logger mode
Network Instrution Detection System (NIDS)
Inline mode
Cài đặt, cấu hình Snort
Preprocessor
Output modules
Cấu trúc luật của Snort
Rule header
Rule option
ATHENA
Giới thiệu
ATHENA
Giới thiệu (tt)
Internet Extranet
DMZ
network Router Router
IDS
Firewall Firewall
IDS
IDS
IDS
Internet Internet
ATHENA
Giới thiệu (tt)
ATHENA
Giới thiệu (tt)
ATHENA
Sniffer Mode
ATHENA
Packet Logger Mode
ATHENA
Network Instrution Detection
System
Mode hoạt động phức tạp nhất, nhiều option
nhất.
Bắt buộc phải chỉ ra file luật dùng để hoạt động
(option -c)
snort –u snort –g snort –d –D –c /etc/snort
Mặc định của mode này là cảnh báo full alert và
log lại packet theo dạng ASCII.
ATHENA
Inline Mode
ATHENA
Cài đặt
./configure
make
make install
Để hoạt động ở mode NIDS cần có tập luật:
snortrules.tar.gz.
tar –xzvf snortrules.tar.gz -C /etc/snort
Sửa file /etc/snort/snort.conf
ATHENA
Cấu hình Snort
ATHENA
Cấu hình Snort
Preprocessor:
Stream4
sfPortscan
Performance Monitor
ASN.1 Detection
Output modules:
alert_syslog
alert_fast
alert_full
log_tcpdump
csv
ATHENA
Cấu trúc luật của Snort
Protocol
ATHENA
Rule action
Rule action:
alert: cảnh báo và ghi lại packet.
log: ghi lại packet.
pass: bỏ qua packet.
active: cảnh báo và gọi thực thi một rule khác.
dynamic: ở trạng thái idle cho đến khi được một rule khác
được kích hoạt.
drop: cho phép iptables bỏ qua packet này và log lại packet bị
bỏ qua.
reject: cho phép iptables bỏ qua packet này, log lại packet,
đồng thời gởi thông báo từ chối đến máy nguồn.
sdrop: cho phép iptables bỏ qua packet này nhưng không log
lại packet, cũng không thông báo đến máy nguồn.
ATHENA
Rule action (tt)
ATHENA
Rule option
ATHENA
Meta data
ATHENA
Post detection
ATHENA
Hỏi - Đáp
? Q&A
?
ATHENA