IDS unter Debian 3.1 Sarge einrichten

Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
Antworten
defcon7
Beiträge: 5
Registriert: 10.04.2006 18:53:51

IDS unter Debian 3.1 Sarge einrichten

Beitrag von defcon7 » 16.08.2006 20:16:12

Hallo.

Ich habe ersteinmal zum testen Debian 3.1 unter VMWare 5.5 (Windows XP Prof.) installiert.
Die Installation lief problemlos ab. Ich habe die Netinstall-Version ca. 100 MB genommen.
Ich habe also eine Grundinstallation gemacht. Ich weiss, dass man mit APT-GET oder mit
APTITUDE (offizell von Debian) Programme installiern kann.

Wie installiere ich jetzt nun ein IDS-System unter mein Debian?
Ich will ein IDS-System zum laufen bekommen und dieses auch von Windows aus per
Webbrowser drauf zu greifen um die Angriffe etc. anzugucken. Snort sagt mir was.
Aber ich weiss jetzt nicht wie ich nun das ganze anpacken soll.

Kann mir vielleicht jemand helfen?

Gruß
defcon7


EDIT
Mein Aufbau momentan:
INTERNET --- DSL-MODEM --- ROUTER / FIREWALL --- CLIENTS

Zukünftiger Aufbau:
INTERNET --- DSL MODEM --- ROUTER / FIREWALL --- IDS --- CLIENTS

Benutzeravatar
Ryven
Beiträge: 277
Registriert: 10.10.2003 09:20:52

Beitrag von Ryven » 16.08.2006 22:01:52

Nun fangen wir mal an.
IDS gehört auf den Router, alternativ auf die bridschende Kiste dahinter. Da muss aller Traffic durch, nur wirst du dort nur noch locale Angriffe erkennen können. Darum, gehört die ids auf den router.
ABER es gehört einiges an Wissen dazu die Logs richtig zu lesen. Und es ist beruhigender wenn man die Kiste richtig zu macht. Iptables, und keine Dienste nach außen anbietet.

Fall ich dich damit nicht abhalten kann, geb ich dir den dringenden Rat, viel zu Lesen.
Auch was die Theorien dahinter betrifft, weils ein riesen Gebiet ist und man leicht was falsch machen kann.
Ryven

defcon7
Beiträge: 5
Registriert: 10.04.2006 18:53:51

Beitrag von defcon7 » 17.08.2006 06:41:29

Irgendwann muss ich ja mal damit anfangen.
Ich hatte mal zwischen mir und meinem Router IPCOP aufgesetzt. Hat auch alles wunderbar geklappt. Jetzt will ich das nur mit Debian machen.

Benutzeravatar
Ryven
Beiträge: 277
Registriert: 10.10.2003 09:20:52

Beitrag von Ryven » 29.08.2006 08:29:17

Nun IPCOP ist aus meiner Sicht keine IDS.
Dazu fehlen zuviele Pakete.
Aber einen Router aufsetzen, logcheck, fail2ban installieren wäre schon mal ein Anfang.
Wenn man dann noch Lust hat kann man mit Snort die Interface auf Anormalitäten beobachten. Jedoch fängsts genau hier an: was ist normal?
Dafür brauchts gute Kenntise von TCP.
Ryven

Benutzeravatar
habakug
Moderator
Beiträge: 4314
Registriert: 23.10.2004 13:08:41
Lizenz eigener Beiträge: MIT Lizenz

IDS unter Debian 3.1 Sarge einrichten

Beitrag von habakug » 29.08.2006 09:39:04

Hallo!

@Ryven

Welche Pakete fehlen?
IPCop enthält Snort [1]. Ich weiss nicht was da fehlen soll.

Gruß, habakug

[1] http://www.ipcop.org/1.4.0/en/admin/htm ... rvices_ids

Benutzeravatar
Ryven
Beiträge: 277
Registriert: 10.10.2003 09:20:52

Beitrag von Ryven » 29.08.2006 21:13:59

zb. nagos, rrd, fail2ban, logwatch
für mehr müsste ich erst suchen. :-)

Antworten