[ précédent ] [ Table des matières ] [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ A ] [ B ] [ C ] [ D ] [ E ] [ F ] [ G ] [ H ] [ suivant ]


Securing Debian Manual
Annexe C - Paramétrage d'un IDS autonome


Un système Debian autonome peut être facilement configuré en tant que système de détection d'intrusion (IDS) avec snort et une interface web pour analyser les alertes de détection d'intrusion :

BASE est actuellement empaqueté pour Debian dans acidbase et ACID est empaqueté sous le nom d'acidlab[84]. Les deux paquets fournissent une interface web graphique à la sortie de Snort.

À part l'installation de base, vous aurez aussi besoin d'un serveur web (comme apache), un interpréteur PHP et une base de données relationnelle (comme postgresql ou mysql) où Snort enregistrera ses alertes.

Le système devrait être mis en place avec au moins deux interfaces : l'une connectée à un réseau de gestion (pour accéder aux résultats et maintenir le système), l'autre sans adresse IP liée au secteur du réseau à analyser. Le serveur web devrait être configuré pour n'écouter que sur l'interface connectée au réseau de gestion.

Les deux interfaces devraient être configurées dans le fichier de configuration standard Debian /etc/network/interfaces. Une adresse (sur le réseau de gestion) peut être configurée normalement. L'autre interface doit être configurée pour être démarrée lorsque le système démarre, mais sans adresse d'interface. La définition d'interface suivante peut être utilisée :

     auto eth0
     iface eth0 inet manual
           up ifconfig $IFACE 0.0.0.0 up
           up ip link set $IFACE promisc on
           down ip link set $IFACE promisc off
           down ifconfig $IFACE down

Ce qui précède configure une interface pour lire tout le trafic du réseau dans une configuration dissimulée (stealth). Cela empêche le système NIDS d'être une cible directe dans un réseau hostile car les détecteurs n'ont pas d'adresse IP sur ce réseau. Remarquez cependant que certains bogues ont existé sur la partie détecteurs de NIDS (consultez par exemple DSA-297 sur Snort) et des dépassements de tampon distants pourraient même être déclenchés par le traitement de paquet réseau.

Vous pouvez aussi consulter le HOWTO de statistiques de Snort et la documentation disponible sur le site officiel de Snort.


[ précédent ] [ Table des matières ] [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ A ] [ B ] [ C ] [ D ] [ E ] [ F ] [ G ] [ H ] [ suivant ]


Securing Debian Manual

Version: 3.13, Sun, 08 Apr 2012 02:48:09 +0000

Javier Fernández-Sanguino Peña jfs@debian.org
Auteurs, Section 1.1