{"id":30,"date":"2008-02-06T11:41:31","date_gmt":"2008-02-06T10:41:31","guid":{"rendered":"http:\/\/blog.guiguiabloc.fr\/?p=30"},"modified":"2008-02-06T11:41:31","modified_gmt":"2008-02-06T10:41:31","slug":"installer-snort-partie-1","status":"publish","type":"post","link":"http:\/\/blog.guiguiabloc.fr\/index.php\/2008\/02\/06\/installer-snort-partie-1\/","title":{"rendered":"Installer SNORT (partie 1)"},"content":{"rendered":"<p>Principalement, nous distinguons deux cat\u00e9gories de syst\u00e8mes de d\u00e9tection<br \/>\nd\u2019intrusion :<br \/>\nLe premier type est form\u00e9 par les d\u00e9tecteurs d\u2019intrusion bas\u00e9s sur l\u2019h\u00f4te (HIDS), ceux-ci analysent et contr\u00f4lent uniquement l\u2019activit\u00e9 et les informations de l\u2019h\u00f4te sur lequel est nstall\u00e9 le HIDS et assurent ainsi seulement la s\u00e9curit\u00e9 de l\u2019h\u00f4te en question.<\/p>\n<p>La deuxi\u00e8me cat\u00e9gorie est form\u00e9e par les d\u00e9tecteurs d\u2019intrusion r\u00e9seau (NIDS), ceux-ci observent et analysent le trafic r\u00e9seau, cherchent des indicateurs d\u2019attaques et envoient des alertes.<br \/>\nSNORT, logiciel open source se situe dans la deuxi\u00e8me cat\u00e9gorie des IDS.<\/p>\n<p>La premi\u00e8re question qui se pose lorsqu&rsquo;on d\u00e9cide de d\u00e9ployer une sonde sur son r\u00e9seau est son emplacement.<\/p>\n<p>\u00ab\u00a0O\u00f9 je la mets ma sonde ???\u00a0\u00bb Et la je vous r\u00e9pond <strike>dans ton cul<\/strike> \u00e7a d\u00e9pend.<\/p>\n<p>En g\u00e9n\u00e9ral, 3 endroits sont d\u00e9sign\u00e9s pour cela :<\/p>\n<ul>\n<li>Avant le Firewall<\/li>\n<\/ul>\n<p>dans cette position, la sonde occupe une place de premier choix dans la d\u00e9tection des attaques de sources ext\u00e9rieures visant votre r\u00e9seau.<\/p>\n<p>SNORT pourra alors analyser le trafic qui sera \u00e9ventuellement bloqu\u00e9 par le Firewall.<\/p>\n<p>Les deux inconv\u00e9nients de cette position du NIDS sont:<\/p>\n<p>primo, le risque engendr\u00e9 par un trafic tr\u00e8s important qui pourrait entra\u00eener une perte de fiabilit\u00e9 et secondo, \u00e9tant situ\u00e9 hors du domaine de protection du firewall, le NIDS est alors expos\u00e9 \u00e0 d&rsquo;\u00e9ventuelles attaques pouvant le rendre inefficace.<\/p>\n<ul>\n<li>Dans la DMZ (apr\u00e8s le firewall)<\/li>\n<\/ul>\n<p>dans cette position, la sonde peut d\u00e9tecter tout le trafic filtr\u00e9 par le Firewall et qui a atteint la zone DMZ. Cette position de la sonde permet de surveiller les attaques dirig\u00e9es vers les diff\u00e9rents serveurs de votre r\u00e9seau accessibles de l\u2019ext\u00e9rieur.<\/p>\n<ul>\n<li>Dans le LAN<\/li>\n<\/ul>\n<p>L\u00e0, vous d\u00e9tecter le trafic qui a \u00e9t\u00e9 valid\u00e9 par le Firewall mais \u00e9galement les attaques internes (je sais, chez vous, \u00e0 moins d&rsquo;\u00eatre schyzo, peu de chances de vous auto-attaquer.)<\/p>\n<p>Personnellement, j&rsquo;opte pour la premi\u00e8re solution et je vous expliquerais comment optimiser les \u00e9critures MySQL avec un module suppl\u00e9mentaire.<\/p>\n<p>Sur le serveur h\u00e9bergeant SNORT, je d\u00e9die une carte r\u00e9seau \u00e0 la sonde.<\/p>\n<p>Pour renifler le trafic, vous avec le choix :<\/p>\n<ul>\n<li>Votre r\u00e9seau est reli\u00e9 \u00e0 un HUB (erf, il y en a encore&#8230;)<\/li>\n<\/ul>\n<p>Dans ce cas, pas de soucis, tout le trafic est dupliquer sur tout les ports du HUB, il suffit de brancher la sonde dessus.<\/p>\n<ul>\n<li>Votre r\u00e9seau est reli\u00e9 \u00e0 un SWITCH (c&rsquo;est mieux)<\/li>\n<\/ul>\n<p>Dans ce cas, ou vous placer un hub entre votre modem\/routeur exterieur et votre Switch et sur lequel vous brancherez la sonde, ou vous utilisez un boitier TAP (<a href=\"http:\/\/www.vssmonitoring.com\/products\/products_list.asp?title=network_taps&amp;keyword=copper\" title=\"TAP\" target=\"_blank\">voir ici<\/a>) .<\/p>\n<p>Entre nous, le hub vous coutera moins cher \ud83d\ude09<\/p>\n<ul>\n<li>Votre r\u00e9seau est reli\u00e9 a un Switch CISCO (ahhh, c&rsquo;est tr\u00e8s bien \ud83d\ude42 )<\/li>\n<\/ul>\n<p>Sur les Catalyst (gamme de switch Cisco), vous pouvez d\u00e9finir un des ports en mode mirroir et lui dire quels autre ports il doit dupliquer le trafic.<\/p>\n<p>Le terme CISCO est SPAN pour Switched Port Analyser.<\/p>\n<p>Exemple pour passer l&rsquo;interface 1 d&rsquo;un switch type 2900 en mode SPAN :<\/p>\n<pre>Switch(config)#<strong>interface fastethernet 0\/1<\/strong><\/pre>\n<pre>Switch(config-if)#<strong>port monitor fastethernet 0\/2<\/strong><\/pre>\n<pre>Switch(config-if)#<strong>port monitor fastethernet 0\/5<\/strong><\/pre>\n<p>Voila, l&rsquo;interface 1 \u00e9coute tout le trafic cicurlant sur les interfaces 2 et 5.<\/p>\n<p>Si vous voulez \u00e9couter un VLAN entier :<\/p>\n<pre>Switch(config-if)#<strong>port monitor vlan 1<\/strong><\/pre>\n<p>Magique non ?&#8230;<\/p>\n<p>Pour v\u00e9rifier vos configs :<\/p>\n<pre>Switch#<strong>show port monitor<\/strong>\r\n\r\nMonitor Port Port Being Monitored\r\n\r\n--------------------- ---------------------\r\n\r\nFastEthernet0\/1 VLAN1\r\n\r\nFastEthernet0\/1 FastEthernet0\/2\r\n\r\nFastEthernet0\/1 FastEthernet0\/5\r\n\r\nFastEthernet0\/4 FastEthernet0\/3\r\n\r\nFastEthernet0\/4 FastEthernet0\/6<\/pre>\n<p>Bien, maintenant que vous savons o\u00f9 positionner notre sonde, pr\u00e9parons la carte r\u00e9seau (remplacer eth4 par la votre) :<\/p>\n<pre class=\"code\">\/sbin\/ifconfig eth4 up\r\n\r\n\/sbin\/ifconfig eth4 -arp<\/pre>\n<pre class=\"code\"><\/pre>\n<pre class=\"code\"><\/pre>\n<p>L&rsquo;option -arp demande \u00e0 la carte de ne pas r\u00e9pondre aux requ\u00eates ARP (j&rsquo;aime assez la discr\u00e9tion \ud83d\ude42 )<\/p>\n<p>Eviter \u00e9galement d&rsquo;affecter une adresse IP \u00e0 la carte, cela ne sert \u00e0 rien.<\/p>\n<p>Un petit tour chez SNORT pour t\u00e9l\u00e9charger la derni\u00e8re version :<\/p>\n<p><a href=\"http:\/\/www.snort.org\/dl\/\" title=\"SNORT\" target=\"_blank\">http:\/\/www.snort.org\/dl\/ <\/a><\/p>\n<p>R\u00e9cuperer  \u00e9galement la derni\u00e8re release de <a href=\"http:\/\/www.snort.org\/dl\/barnyard\/\" title=\"Barnyard\" target=\"_blank\">Barnyard<\/a> , nous nous en servirons plus tard.<\/p>\n<p>A suivre&#8230;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Principalement, nous distinguons deux cat\u00e9gories de syst\u00e8mes de d\u00e9tection d\u2019intrusion : Le premier type est form\u00e9 par les d\u00e9tecteurs d\u2019intrusion bas\u00e9s sur l\u2019h\u00f4te (HIDS), ceux-ci analysent et contr\u00f4lent uniquement l\u2019activit\u00e9 et les informations de l\u2019h\u00f4te sur lequel est nstall\u00e9 le &hellip; <a href=\"http:\/\/blog.guiguiabloc.fr\/index.php\/2008\/02\/06\/installer-snort-partie-1\/\">Read More <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7,3,8],"tags":[],"_links":{"self":[{"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/posts\/30"}],"collection":[{"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/comments?post=30"}],"version-history":[{"count":0,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/posts\/30\/revisions"}],"wp:attachment":[{"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/media?parent=30"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/categories?post=30"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/tags?post=30"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}