Hernan, si solamente ve trafico en una direccion por ejemplo a los servers, te vas a perder de muchas alertas, que estan pensadas como la devolucion del paquete del server.
por darte un ejemplo hace un grep en el dir de reglas de snort: grep 'alert tcp $HOME_NET' * -r rules/attack-responses.rules:alert tcp $HOME_NET any -> $EXTERNAL_NET any (msg:" ATTACK-RESPONSES directory listing"; flow:established; content:"Volume Serial Nu mber"; classtype:bad-unknown; sid:1292; rev:9;) fijate que esta regla matchea el trafico que viene del server al atacante, tambien te vas a perder todas las reglas que hacen un connection tracking (flows) Saludos On 1/25/07, Hernan Forlino <[EMAIL PROTECTED]> wrote:
Alejandro, Muchas gracias por la informacion, la verdad que me sirvio de mucho. Coincido con vos en que el thread se termino haciendo mas largo y al fin y al cabo es un OT. Pero al igual que vos pienso que es interesante conocer la experiencia de otras personas. Mi idea es tambien hacer mirroring sobre el port del firewall que protege las DMZs. De esa manera estoy seguro de tener todo el trafico que va hacia cada una de ellas. Como te comentaba, mi switch esta limitado en la cantidad de mirrorings bothway (entrante y saliente) que podes hacer. Por eso te planteaba la opcion de hacer el mirroring solamente del trafico entrante desde internet hacia mis hosts de la DMZ. De esa manera el IDS detectaria los posibles ataques que podria tener. No tengo tanta experiencia en snort, por lo que no se si esto esta bien hecho o haria que el ids no detecte todos los ataques o mal interprete la informacion (ya que tendria datos en una sola direccion). Saludos, Hernan.- On 1/24/07, Alejandro Gramajo <[EMAIL PROTECTED]> wrote: > Por lo general, utilizo el port mirror en la boca que tiene el gateway > de la red a analizar. > > Y por supuesto ves el trafico entrante y saliente, solo tendrias que > analizar si queres ver > las ips internas (si usas nat) o las externas, de que lado (o boca del > switch) vas a poner > el ids. > > Saludos > > pd: se hizo el thread un poco largo, si es algo offtopic de la lista, > quiza convenga que enviemos a nuestros emails personales, pero > personalmente creo que es bueno > compartir las esperiencias. > > On 1/24/07, Hernan Forlino <[EMAIL PROTECTED]> wrote: > > Entre esas dos estaba, y justamente a la de bridge le tenia miedo por > > lo que comentas. Este ids va a controlar dos redes dmz, y el trafico > > va a ser grande. > > > > Para el mirroring en particular, lo estas haciendolo con todos los > > paquetes (entrantes y salientes) o solamente es necesario el trafico > > entrante a los servidores? > > > > Te pregunto esto porque cambia mucho en la carga del switch, y ademas > > porque muchos switches no soportan tener gran cantidad de mirrorings > > entrantes/salientes (es mi caso). > > > > Saludos > > Hernan.- > > > > > > On 1/24/07, Alejandro Gramajo <[EMAIL PROTECTED]> wrote: > > > Si, principalmente con mirroring de los ports del switch, tambien > > > probe con otras arquitecturas como un ids en modo bridge, pero es mas > > > peligroso, ya que si se cae ese > > > server te quedas sin conexiones entre las redes. > > > > > > Saludos > > > > > > On 1/24/07, Hernan Forlino <[EMAIL PROTECTED]> wrote: > > > > Gracias por la data Alejandro, voy a ver de buscar por ese lado. > > > > > > > > Aprovecho ya que comentaste que tenes un ids instalado: Para que > > > > analice el trafico, le estas haciendo un mirroring de los puertos del > > > > switch o como lo manejas? > > > > > > > > Saludos, > > > > Hernan.- > > > > > > > > > > > > On 1/24/07, Alejandro Gramajo <[EMAIL PROTECTED]> wrote: > > > > > Hola, > > > > > te comento mi experiencia, para grandes cantidades de trafico, dentro > > > > > de placas 100mb: > > > > > 3com (Vortex -Parallel Tasking- y Typhoon), EtherExpressPro (EEPRO), > > > > > Intel Pro. Las VIA, Sis y las Realtek solo las recomiendo para lab y > > > > > pruebas. > > > > > > > > > > Y hablando de placas gigabit, tenes buenas Intel Pro 1000, NetXtreme. > > > > > (y tengo un server en FreeBSD 6.1 con la Realtek 8169 pero tuvo > > > > > algunos problemas) > > > > > > > > > > La NetXtreme Gigabit (modulo tg3) que viene con algunos modelos de > > > > > server HP ML110 andan muy bien. > > > > > > > > > > (del lspci una maquina en produccion con Snort) > > > > > 0000:07:00.0 Ethernet controller: Broadcom Corporation NetXtreme > > > > > BCM5721 Gigabit Ethernet PCI Express (rev 11) > > > > > 0000:08:00.0 Ethernet controller: Broadcom Corporation NetXtreme > > > > > BCM5705_2 Gigabit Ethernet (rev 03) > > > > > > > > > > Saludos a todos > > > > > > > > > > On 1/24/07, Hernan Forlino <[EMAIL PROTECTED]> wrote: > > > > > > Hola a todos, > > > > > > Tengo que armar un snort en el laburo. Va a correr sobre Suse 10. > > > > > > Con este ya tuve problemas con placas de red 3Com 3c905-b. No se si > > > > > > seran todas pero tengo una camada que compramos donde 3 me fallan > > > > > > sobre linux (las probe en suse y ubuntu). > > > > > > Este ids va a analizar mucho trafico proveniente de 2 dmz. Que placa > > > > > > de buena calidad me recomiendan para esta maquina? > > > > > > > > > > > > Saludos > > > > > > Hernan.- > > > > > > -- > > > > > > Para desuscribirte tenés que visitar la página > > > > > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > > > > > > > > > /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ > > > > > > > > > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > > > > > > > > > > > -- > > > > > Para desuscribirte tenés que visitar la página > > > > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > > > > > > > /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ > > > > > > > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > > > > > > > > > -- > > > > Para desuscribirte tenés que visitar la página > > > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > > > > > /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ > > > > > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > > > > > > > -- > > > Para desuscribirte tenés que visitar la página > > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > > > /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ > > > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > > > > > -- > > Para desuscribirte tenés que visitar la página > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > > > -- > Para desuscribirte tenés que visitar la página > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > -- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
-- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
