Pagina 1 di 1

Snort e configurazione

Inviato: lun 4 ott 2004, 16:19
da Bart
Ciao a tutti,
<BR>preso dalla curiosità ho deciso di provare questo IDS: snort. Volevo utulizzarlo in modalità Intrusion detection system. Nel configurare il file snort.conf ho un dubbio. Alla variabile HOME_NET occorre dare l´indirizzo ip della rete locale. Solo che se io utilizzo un singolo pc connesso alla rete, in teoria, dovrei utilizzare solo un ip come rete locale. Da qui la domanda? Perchè non funziona con valori quali 127.0.0.1 e mi chiede sempre un range di indirizzi?
<BR>Altra cosa. Se utilizzo il comando
<BR><!-- BBCode Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-1>Code:</font><HR></TD></TR><TR><TD><FONT SIZE=-1><PRE>snort -vd -l /var/log/snort</PRE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode End -->
<BR>non trova il file snort sotto la directory log. Ho controllato ed effetivamente non c´è. Nella guida riporta esempi con tale file. Quale può essere la causa di questo? Una cattiva installazione(./configure, make, make install) o altro?
<BR><br>

Snort e configurazione

Inviato: mar 5 ott 2004, 10:22
da albatross
Ciao,
<BR>
<BR>se non ricordo male con il parametro -l indicavi soltanto il percorso dove andare a salvare i file di log generati da SNORT. Sei sicuro che esista la dir /var/log/snort?
<BR>
<BR>Per quanto riguarda l´interfaccia non dovresti poter utilizzare l´indirizzo di loopback (127.0.0.1) in quanto in questo modo l´IDS non ha modo di capire quali sono i pacchetti che arrivano dalle reti "cattive". Quindi il valore che devi indicare è l´IP che hai assegnato alla scheda di rete, se proprio voi indicare una sola macchina vedi se puoi specificare la netmask /32 (255.255.255.255)
<BR>
<BR>albatross<br>