Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2011-11-28 10:23:00

  Tomeku - Użytkownik

Tomeku
Użytkownik
Skąd: Poznań
Zarejestrowany: 2009-06-07

Praca inżynierska

Piszę pracę inżynierską na temat: "Budowa bezpiecznej sieci lokalnej w oparciu o rozwiązania Open Source". Praca polega na zbudowaniu małej sieci lokalnej i przetestowaniu jej zabezpieczeń przed wszelkim złośliwym oprogramowaniem i atakami sieciowymi. I tutaj zapytanie do was: jakie oprogramowanie Open Source polecacie?

W chwili obecnej znalazłem coś takiego:
- ClamAV jako antywirus np. na serwerze poczty
- Snort jako IDS
- Suricata jako IPS
- OSSEC jako IDS na hoście
- nmap do przeprowadzania audytu strony
- iptables jako firewall

Offline

 

#2  2011-11-28 10:36:27

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Praca inżynierska

- Snort jako IDS
- Suricata jako IPS

To są dwa konkurencyjne programy, które robią to samo.
Snort sam potrafi pracować jako IPS, trzeba go tylko sprząc ze skryptem Guardian, lub ze Snortsamem. (Snortsam to osobny demon, do komunikacji na linni Snort => Snortsam potrzebna jest łatka na Snorta, która u mnie (w Snorcie  2.8.6.* likwidowała zdolność Snorta do zapisynania logów w Mysql)).
Guardian natomiast, to prosty demon napisany w perlu, parsujący logi Snorta.

Sznurki:
http://www.chaotic.org/guardian/
http://www.snortsam.net/
http://forum.dug.net.pl/viewtopic.php?pid=173187#p173187

Jakbyś przy okazji wyczaił, jak wzmusić Guardiania, żeby czytał z gniazda /dev/snort
stworzonego poleceniem mkfifo, to daj znać :D
Bo mnie się nie udało,a w pracy inżynierskiej takie drobiazgi się przydają.

Dlaczego kolejka fifio? - jest na oko X razy szybsza, niż parsowanie sysloga,
natomiast Snort od jakiegoś czasu zapisuje logi tylko w formacie binarnym, których Guardian nie czyta.
(Zauważyłem to u mnie, od wersji 2.8.6.*)
Dlatego planuję wykorzystać trasę Snort=>Rsyslog=>|/dev/snort=>Guardian.


Ciekawym pomyłśem byłoby uzupełnienie twojej pracy o honeyd.
http://www.honeyd.org/faq.php
http://en.wikipedia.org/wiki/Honeyd
Ten potrafi wykryć podejrzane zachowanie np robaków sieciowych i automatyczne skanowania portów z 100 razy skuteczniej, niż Snort.

Pozdrawiam
;-)

Ostatnio edytowany przez Jacekalex (2011-11-28 10:46:09)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#3  2011-12-07 19:04:56

  Tomeku - Użytkownik

Tomeku
Użytkownik
Skąd: Poznań
Zarejestrowany: 2009-06-07

Re: Praca inżynierska

A jakie książki byś polecił?

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
To nie jest tylko forum, to nasza mała ojczyzna ;-)