-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 El Lunes 20 Septiembre 2004 17:52 Pablo, escribi�: > De: http://www.snort.org/docs/FAQ.txt > > Saque esto: > > ---------------- > 3.5 How do I set EXTERNAL_NET? > > Many people set EXTERNAL_NET to ``any''. > > var EXTERNAL_NET any > > By setting it to ``any'' Snort will alert you on any traffic matching a > rule coming into or leaving your network. > > To cut down on the work that Snort has to do, many people set it to ``not > HOME_NET''. > > var EXTERNAL_NET !$HOME_NET > > This tells Snort to define EXTERNAL_NET as everything except HOME_NET. For > most > people this is the best thing to set it to. > ---------------- > > Los puntos 3.2 en adelante tambi�n est�n buenos.
Si, lo hab�a visto, pero segu�a sin funcionar. El tema que define all� en EXTERNAL_NET es cualquiera menos HOME_NET. Pero cuando defino HOME_NET no loguea. Gracias igual. Saluds.- > > Saludos. Pablo. > > PD: te lo mando con copia a tu correo pq creo que no est�n llegando > mis correos a la lista.... he de tener algo mal configurado... con tiempo > lo ver� : �) ahora no tengo !!!!!! > > ----- Original Message ----- > From: "Sebasti�n D. Criado" <[EMAIL PROTECTED]> > To: <[EMAIL PROTECTED]> > Sent: Monday, September 20, 2004 2:03 PM > Subject: [LUG.ro] snort+mysql+php+acid sobre Debian Woody no loguea > > > -----BEGIN PGP SIGNED MESSAGE----- > Hash: SHA1 > > Hola, �ltimamente he estado probando una configuraci�n de > Snort+mysql+php+acid y se me han presentado algunos problemas. > > Les cuento las versiones que estoy usando: > Snort 1.8.4-beta1 (Build 91) > mysql 3.23.49 > php4 > acid 0.9.6b20 > > Todo sobre Debian Woody. > > El problema es el siguiente a partir de la configuraci�n snort.conf que > se encuentra en el directorio /etc/snort. > > Si defino la variable HOME_NET como any funciona todo ok. el Snort > loguea as� como guarda en la base de datos mysql que puedo consultar > perfectamente con el acid. > Tengo definida la variable EXTERNAL_NET con la interfase externa. > > Ahora, el problema es que de esta forma se producen muchas falsas > alarmas, dado que cualquier paquete que se mande afuera y que se > obtengan respuestas es considerado un ataque. > > Si le configuro la ip de la red interna y mascara, supongamos > 192.168.1.0/24, no loguea nada. > > He probado compilando el snort, pero el problema persiste, por lo que > descarto > un problema en la interoperabilidad entre mysql y snort. > > Se entiende el problemilla? > > Quer�a saber si alguien ha tenido que lidiar con el snort+php+mysql+acid > > Ya he probado usar el snort com�n, sin mysql, y hace exactamente lo > mismo. > > Me he leido el libro de Bruce Perens sobre el tema: > http://www.informit.com/title/0131407333 > > y un how-to bastante explicativo: > http://linuca.org/body.phtml?nIdNoticia=13 > > As� como la documentaci�n propia del snort. > > Saludos.- > - -- > - -- > Sebasti�n D. Criado - scriado{en}ciudad.com.ar > L.U.G.R.o - http://www.lugro.org.ar > GNU/Linux Registered User # 146768 > - ------------------------------------------------------------------- > "Si el Universo fuera un programa estar�a hecho en C, y correr�a sobre > un sistema UNIX" > An�nimo. > > > -----BEGIN PGP SIGNATURE----- > Version: GnuPG v1.2.4 (GNU/Linux) > > iD8DBQFBTw108hmHQ8ZCg0IRArUTAJ4gOL+rNdxfHUVNpaMP4eR5enqHggCgwghz > wM4yIyqrIB8kcNn8tmC4bKI= > =P8Ex > -----END PGP SIGNATURE----- > > > _______________________________________________ > Lugro mailing list > [EMAIL PROTECTED] > http://www.lugro.org.ar/mailman/listinfo/lugro > De: http://www.snort.org/docs/FAQ.txt > > Saque esto: > > ---------------- > 3.5 How do I set EXTERNAL_NET? > > Many people set EXTERNAL_NET to ``any''. > > var EXTERNAL_NET any > > By setting it to ``any'' Snort will alert you on any traffic matching a > rule coming into or leaving your network. > > To cut down on the work that Snort has to do, many people set it to ``not > HOME_NET''. > > var EXTERNAL_NET !$HOME_NET > > This tells Snort to define EXTERNAL_NET as everything except HOME_NET. For > most > people this is the best thing to set it to. > ---------------- > > Los puntos 3.2 en adelante tambi�n est�n buenos. > > Saludos. Pablo. > > PD: te lo mando con copia a tu correo pq creo que no est�n llegando > mis correos a la lista.... he de tener algo mal configurado... con tiempo > lo ver� : �) ahora no tengo !!!!!! > > ----- Original Message ----- > From: "Sebasti�n D. Criado" <[EMAIL PROTECTED]> > To: <[EMAIL PROTECTED]> > Sent: Monday, September 20, 2004 2:03 PM > Subject: [LUG.ro] snort+mysql+php+acid sobre Debian Woody no loguea > > > -----BEGIN PGP SIGNED MESSAGE----- > Hash: SHA1 > > Hola, �ltimamente he estado probando una configuraci�n de > Snort+mysql+php+acid y se me han presentado algunos problemas. > > Les cuento las versiones que estoy usando: > Snort 1.8.4-beta1 (Build 91) > mysql 3.23.49 > php4 > acid 0.9.6b20 > > Todo sobre Debian Woody. > > El problema es el siguiente a partir de la configuraci�n snort.conf que > se encuentra en el directorio /etc/snort. > > Si defino la variable HOME_NET como any funciona todo ok. el Snort > loguea as� como guarda en la base de datos mysql que puedo consultar > perfectamente con el acid. > Tengo definida la variable EXTERNAL_NET con la interfase externa. > > Ahora, el problema es que de esta forma se producen muchas falsas > alarmas, dado que cualquier paquete que se mande afuera y que se > obtengan respuestas es considerado un ataque. > > Si le configuro la ip de la red interna y mascara, supongamos > 192.168.1.0/24, no loguea nada. > > He probado compilando el snort, pero el problema persiste, por lo que > descarto > un problema en la interoperabilidad entre mysql y snort. > > Se entiende el problemilla? > > Quer�a saber si alguien ha tenido que lidiar con el snort+php+mysql+acid > > Ya he probado usar el snort com�n, sin mysql, y hace exactamente lo > mismo. > > Me he leido el libro de Bruce Perens sobre el tema: > http://www.informit.com/title/0131407333 > > y un how-to bastante explicativo: > http://linuca.org/body.phtml?nIdNoticia=13 > > As� como la documentaci�n propia del snort. > > Saludos.- > - -- > - -- > Sebasti�n D. Criado - scriado{en}ciudad.com.ar > L.U.G.R.o - http://www.lugro.org.ar > GNU/Linux Registered User # 146768 > - ------------------------------------------------------------------- > "Si el Universo fuera un programa estar�a hecho en C, y correr�a sobre > un sistema UNIX" > An�nimo. > > > -----BEGIN PGP SIGNATURE----- > Version: GnuPG v1.2.4 (GNU/Linux) > > iD8DBQFBTw108hmHQ8ZCg0IRArUTAJ4gOL+rNdxfHUVNpaMP4eR5enqHggCgwghz > wM4yIyqrIB8kcNn8tmC4bKI= > =P8Ex > -----END PGP SIGNATURE----- > > > _______________________________________________ > Lugro mailing list > [EMAIL PROTECTED] > http://www.lugro.org.ar/mailman/listinfo/lugro - -- - -- Sebasti�n D. Criado - scriado{en}ciudad.com.ar L.U.G.R.o - http://www.lugro.org.ar GNU/Linux Registered User # 146768 - ------------------------------------------------------------------- "Si el Universo fuera un programa estar�a hecho en C, y correr�a sobre un sistema UNIX" An�nimo. -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.2.4 (GNU/Linux) iD8DBQFBT0yz8hmHQ8ZCg0IRAu3wAJ9Z7OeKSg4YHlwahwajJ5CU8UocBwCdGpmP wYVORkPm74GxpZIzrl1wDNE= =XOG+ -----END PGP SIGNATURE----- _______________________________________________ Lugro mailing list [EMAIL PROTECTED] http://www.lugro.org.ar/mailman/listinfo/lugro
