Moin zusammen,
Ich bin neu im Forum also wenn das hier die Falsche Kategorie oder sogar das falsche Forum ist dann korrigiert mich
Also ich beschäftige mich erst seit kurzer Zeit aus beruflichen Gründen mit Linux bzw. Debian!
Ich habe folgendes Problem. Ich habe mir Snort auf einer Linux Maschine installiert und lasse die Alarme ,die Snort mir ausgibt in eine MySQL Datenbank schreiben ,welche ich über Acidbase auslesen kann.
Dieser PC steht derzeit in einer Filiale von uns und Soll dort den Traffic überwachen, da es dort öfter zu Mysteriösen ausfällen von Netzwerk Geräten gekommen ist (Stromschwankungen sind ausgeschlossen, wurde schon vom Elektriker geprüft)
Jedoch habe ich das Problem wenn ich mich per SSH auf die Kiste auf wähle erkennt er meine Verbindung als Angriff bzw. logged diese IP in der Datenbank.
Gelegentlich werden auch IPs aus der Filiale selbst als Alarm erkannt.
Meine Frage ist also wie bzw. wo kann ich Snort sagen das er meine IP oder noch besser meinen IP Kreis und den IP Kreis der Filiale nicht mehr als Angriff logged?
Wenn ich in /etc/snort/snort.conf meinen und den Filial IP-Kreis als HOME_NET angebe funktioniert das nicht und alles wird gelogged was die Datenbank schnell unübersichtlich macht!
Auf der Maschine Läuft aktuell Debian 8.5 mit Snort Version 2.8.5.2 (ja ich weiß ist nicht die aktuellste).
Ich hoffe ihr könnt mir helfen denn das ist alles was noch fehlt damit alles rund läuft ;D
Snort - Ignorieren von IP Adressen
Re: Snort - Ignorieren von IP Adressen
Also erstmal Danke für die Rückmeldung!
Ich hab das Problem, dass ich während meiner Recherche auch schon auf diese Seite gestoßen bin und damit leider nichts anfangen konnte weil ich in der Snort.conf keine Zeile mit dem Eintrag config bpf_file finden konnte.
Wenn ich Versucht habe diese Per Hand nach zutragen lies Snort sich nicht mehr Starten.
Eine Konfigurierte bpf Datei habe ich nämlich soweit
Ich hab das Problem, dass ich während meiner Recherche auch schon auf diese Seite gestoßen bin und damit leider nichts anfangen konnte weil ich in der Snort.conf keine Zeile mit dem Eintrag config bpf_file finden konnte.
Wenn ich Versucht habe diese Per Hand nach zutragen lies Snort sich nicht mehr Starten.
Eine Konfigurierte bpf Datei habe ich nämlich soweit
Re: Snort - Ignorieren von IP Adressen
Was steht denn in den Logs? Ist das vielleicht ein veralteter Parameter?SirRust hat geschrieben:Wenn ich Versucht habe diese Per Hand nach zutragen lies Snort sich nicht mehr Starten.
Und was passiert wenn Du die Einstellungen in dieser Datei vornimmst?SirRust hat geschrieben:Eine Konfigurierte bpf Datei habe ich nämlich soweit
PS: Hast Du schon Suricata ausprobiert? Das soll mit den Regeln von Snort funktionieren, aber trotzdem viel schneller sein.
Re: Snort - Ignorieren von IP Adressen
Wo genau finde ich denn die Logs? (sorry bin noch ein totaler debian noob )
Was die bpf Datei angeht da steht drinne
So wurde es zumindest auf einer weiteren Website beschrieben das es so funktionieren soll wenn man die Datei in snort.conf einfügt
P.s. Derzeit ist es mir nicht möglich mich mit der Maschine zu Verbinden habe jetzt erstma 3 Wochen Urlaub
und kann deswegen das Angesprochene jetzt nich in die tat umsetzen! Werde es aber so schnell wie möglich machen wenn ich wieder verfügbar bin
Was die bpf Datei angeht da steht drinne
Code: Alles auswählen
not net MEINIPKREIS /24
not net FILIALIPKREIS /24
P.s. Derzeit ist es mir nicht möglich mich mit der Maschine zu Verbinden habe jetzt erstma 3 Wochen Urlaub
und kann deswegen das Angesprochene jetzt nich in die tat umsetzen! Werde es aber so schnell wie möglich machen wenn ich wieder verfügbar bin