Snort - Ignorieren von IP Adressen

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
SirRust
Beiträge: 3
Registriert: 22.07.2016 09:56:06

Snort - Ignorieren von IP Adressen

Beitrag von SirRust » 22.07.2016 10:39:02

Moin zusammen,
Ich bin neu im Forum also wenn das hier die Falsche Kategorie oder sogar das falsche Forum ist dann korrigiert mich ;)
Also ich beschäftige mich erst seit kurzer Zeit aus beruflichen Gründen mit Linux bzw. Debian!
Ich habe folgendes Problem. Ich habe mir Snort auf einer Linux Maschine installiert und lasse die Alarme ,die Snort mir ausgibt in eine MySQL Datenbank schreiben ,welche ich über Acidbase auslesen kann.
Dieser PC steht derzeit in einer Filiale von uns und Soll dort den Traffic überwachen, da es dort öfter zu Mysteriösen ausfällen von Netzwerk Geräten gekommen ist (Stromschwankungen sind ausgeschlossen, wurde schon vom Elektriker geprüft)
Jedoch habe ich das Problem wenn ich mich per SSH auf die Kiste auf wähle erkennt er meine Verbindung als Angriff bzw. logged diese IP in der Datenbank.
Gelegentlich werden auch IPs aus der Filiale selbst als Alarm erkannt.
Meine Frage ist also wie bzw. wo kann ich Snort sagen das er meine IP oder noch besser meinen IP Kreis und den IP Kreis der Filiale nicht mehr als Angriff logged?
Wenn ich in /etc/snort/snort.conf meinen und den Filial IP-Kreis als HOME_NET angebe funktioniert das nicht und alles wird gelogged was die Datenbank schnell unübersichtlich macht!
Auf der Maschine Läuft aktuell Debian 8.5 mit Snort Version 2.8.5.2 (ja ich weiß ist nicht die aktuellste).
Ich hoffe ihr könnt mir helfen denn das ist alles was noch fehlt damit alles rund läuft ;D

Dimejo
Beiträge: 503
Registriert: 21.07.2014 13:37:23

Re: Snort - Ignorieren von IP Adressen

Beitrag von Dimejo » 22.07.2016 12:01:44


SirRust
Beiträge: 3
Registriert: 22.07.2016 09:56:06

Re: Snort - Ignorieren von IP Adressen

Beitrag von SirRust » 22.07.2016 12:16:56

Also erstmal Danke für die Rückmeldung!
Ich hab das Problem, dass ich während meiner Recherche auch schon auf diese Seite gestoßen bin und damit leider nichts anfangen konnte weil ich in der Snort.conf keine Zeile mit dem Eintrag config bpf_file finden konnte.
Wenn ich Versucht habe diese Per Hand nach zutragen lies Snort sich nicht mehr Starten.
Eine Konfigurierte bpf Datei habe ich nämlich soweit :|

Dimejo
Beiträge: 503
Registriert: 21.07.2014 13:37:23

Re: Snort - Ignorieren von IP Adressen

Beitrag von Dimejo » 23.07.2016 09:30:31

SirRust hat geschrieben:Wenn ich Versucht habe diese Per Hand nach zutragen lies Snort sich nicht mehr Starten.
Was steht denn in den Logs? Ist das vielleicht ein veralteter Parameter?
SirRust hat geschrieben:Eine Konfigurierte bpf Datei habe ich nämlich soweit :|
Und was passiert wenn Du die Einstellungen in dieser Datei vornimmst?


PS: Hast Du schon Suricata ausprobiert? Das soll mit den Regeln von Snort funktionieren, aber trotzdem viel schneller sein.

SirRust
Beiträge: 3
Registriert: 22.07.2016 09:56:06

Re: Snort - Ignorieren von IP Adressen

Beitrag von SirRust » 23.07.2016 17:41:27

Wo genau finde ich denn die Logs? (sorry bin noch ein totaler debian noob :facepalm: )

Was die bpf Datei angeht da steht drinne

Code: Alles auswählen

not net MEINIPKREIS /24
          not net FILIALIPKREIS /24 
So wurde es zumindest auf einer weiteren Website beschrieben das es so funktionieren soll wenn man die Datei in snort.conf einfügt


P.s. Derzeit ist es mir nicht möglich mich mit der Maschine zu Verbinden habe jetzt erstma 3 Wochen Urlaub
und kann deswegen das Angesprochene jetzt nich in die tat umsetzen! Werde es aber so schnell wie möglich machen wenn ich wieder verfügbar bin

Antworten