suricata¸¦ ÀÌ¿ëÇÑ IDS/IPS ½Ã½ºÅÛ ±¸¼ºÇϱâ

   Á¶È¸ 27383   Ãßõ 6    

오픈소스 IDS/IPS 프로그램인 suricata를 이용해서 침입탐지 및 침입방지 시스템을 만드는 방법입니다.

최근에  IDS/IPS관련해서 작업이 생겨서 간단히 정리해 봤습니다.
CentOS6 기준으로 작성되었으며 일단 IDS로 운영하는 부분까지 작성 되었습니다.
내용이 많아서 링크로 대신 합니다.
iwill 2015-06
ÁÖ¿Á°°Àº Ÿ·¡±Û ´öºÐ¿¡ ¼³Ä¡±îÁö ¿Ô½À´Ï´Ù.  fast.log ¿¡ ÂïÈ÷´Â "***** invalid checksum " À̶ó°í ¹Ý¦¹Ý¦ °Å¸®´Â ¸Þ¼¼Áö´Â suricata·Î ¿ø°Ý Á¢¼Ó½Ã ¹ß»ýÇϴµ¥ ...¹¹Àϱî¿ä?

/etc/suricata/rules Æú´õÀÇ decoder-events.rules ¿¡¼­ üũ¼¶¿¡ ÁÖ¼® ó¸®Çϸé fast.log ¿¡ ¸ðµç üũ¼¶ ¸Þ¼¼Áö°¡ »ç¶óÁö´Âµ¥¡¦ÀÌ°Ô Á¤»óÀϱî¿ä?
stone92 2015-06
suricata°ø½Ä¹®¼­¿¡ µû¸£¸é invalid checksum Àº hardware°¡ tcp checksum offlodingÀ» Áö¿øÇÏ´Â °æ¿ì
¹ß»ýÇÒ ¼ö ÀÖ´Ù°í ÇÕ´Ï´Ù.
µû¶ó¼­ µÎ °¡Áö ¹æ¹ýÀ¸·Î alertÀ» ¾ø¾Ù ¼ö ÀÖ½À´Ï´Ù.
ÇѰ¡Áö´Â suricataȯ°æ¼³Á¤ ÆÄÀÏ¿¡¼­
checksum_validation: yes =>  no ·Î º¯°æÇØ ÁÖ½Ã¸é µË´Ï´Ù.
¹°·Ð ruleÆÄÀÏ¿¡¼­ ÁÖ¼®Ã³¸®Çصµ µË´Ï´Ù. ÁÖ¼®Ã³¸®ÇÏ¼Ì´Ù¸é ´ç¿¬È÷ ·Î±×¿¡ ³²Áö¾Ê½À´Ï´Ù.

µÎ¹øÂ°·Î Çϵå¿þ¾îÀÇ ¼³Á¤À» ¹Ù²Ù´Â °ÍÀε¥ À̰ÍÀº º°·Î ±ÇÇÏ°í ½ÍÁö ¾Ê½À´Ï´Ù.
checksum À» OS ¿¡¼­ ó¸®ÇÏ°Ô Çϴ°ÍÀε¥ ³×Æ®¿öÅ© ÄÁÆ®·Ñ·¯¿¡¼­ ÇÏ´Â°Ô ³´½À´Ï´Ù
±×·¡µµ º¯°æÇϽðڴٸé..
ethtool·Î ¾Æ·¡¿Í °°ÀÌ º¯°æÇØ ÁÖ½Ã¸é µË´Ï´Ù.
ethtool --offload eth0 rx off tx off


Á¦¸ñPage 22/28
2016-01   14163   ¸¸¼®±º
2016-01   19228   º¸½½ºñ³»¸®¡¦
2016-01   18924   user
2015-10   25138   ±èȲÁß
2015-09   36262   ÁÒ¯
2015-09   27868   ÁÒ¯
2015-09   29823   ÀÓÁø¿í
2015-08   32859   witbox
2015-08   54871   ÁÒ¯
2015-08   24188   ±èÀºÈ£
2015-08   37997   witbox
2015-08   13857   QS¿ÕÅëŰ¼Õ¡¦
2015-08   14550   QS¿ÕÅëŰ¼Õ¡¦
2015-08   13164   QS¿ÕÅëŰ¼Õ¡¦
2015-07   14182   ȸ¿øK
2015-07   14327   ÁÖ¿µÁø¿µ¾Æºü
2015-07   15953   ºÐ³ëÀÇ´Ù¿îÈú
2015-07   19164   nightly
2015-06   16973   ȲÁø¿ì
2015-06   27384   stone92±è°æ¹Î