<![CDATA[Latest posts for the topic "Đặt SnortSam ở chế độ inline hay passive"]]> /hvaonline/posts/list/24.html JForum - http://www.jforum.net Đặt SnortSam ở chế độ inline hay passive /hvaonline/posts/list/34001.html Hiện tại sau khi đọc kỹ vài lần em thấy mình có một điểm thắc mắc giống với anh hoakhanh281 trong chủ đề đó nhưng chưa được giải đáp. 1. Theo như post đầu tiên của anh conmale:
snort đang theo dõi tình hình network và thấy có một chuỗi "code red" xuất hiện trên network, với "inline" nó báo cho iptables block luồng "code red" này.  
Thì snort (snort_inline) ở đây phải ở chế độ inline thì mới gửi alert cho iptables block luồng "code_red" được. Nếu vậy thì nếu để snort ở chế độ passive thì có phải là snort_inline + iptables không thể trở thành IPS và block các luồng đó? 2. Giả sử em có mô hình như sau. <internet>-----------<1.1.1.1><iptables><192.168.x.x>-------<192.168.x.x><snortsam><10.0.0.x>--------<10.0.0.x><web server> Lúc này <iptables> và <snortsam> sẽ đóng vai trò như một IPS. Nếu snortsam match một gói với luật, gửi alert tới iptables và iptables sẽ DROP luồng đó. Vấn đề là iptables em cấu hình NAT Inbound, để mỗi khi bên ngoài truy cập vào địa chỉ mặt ngoài của iptables <1.1.1.1> port 80 thì forward vô webserver. Điểm thắc mắc của em là nếu để snortsam ở chế độ inline như vậy thi làm sao iptables có thể forward vô được webserver phía trong. Nếu để snortsam ở chế độ passive như ở ý [1] thì nó lại không đảm nhiệm được chức năng IPS. Nhờ mọi người tư vấn dùm :-) ]]>
/hvaonline/posts/list/43993.html#272006 /hvaonline/posts/list/43993.html#272006 GMT
Đặt SnortSam ở chế độ inline hay passive /hvaonline/posts/list/43993.html#272017 /hvaonline/posts/list/43993.html#272017 GMT Đặt SnortSam ở chế độ inline hay passive

vd_ wrote:
drop source chứ đâu có drop 1.1.1.1 đâu mà bạn lo bạn đã dựng vm và test thử lý thuyết của bạn chưa? 
Dạ, cám ơn anh chủ đề nào cũng vô giúp đỡ em :) Vấn đề là nếu để inline thì em chưa hình dùng được iptables sẽ phải NAT như thế nào để qua snort, rồi tới được web server phía trong. Như cái chủ đề em để trên thì anh hoakhanh cũng có nói là "liệu có phải NAT 2 lần" hay không đó ạ.]]>
/hvaonline/posts/list/43993.html#272021 /hvaonline/posts/list/43993.html#272021 GMT
Đặt SnortSam ở chế độ inline hay passive /hvaonline/posts/list/43993.html#272028 /hvaonline/posts/list/43993.html#272028 GMT Đặt SnortSam ở chế độ inline hay passive /hvaonline/posts/list/43993.html#272030 /hvaonline/posts/list/43993.html#272030 GMT Đặt SnortSam ở chế độ inline hay passive /hvaonline/posts/list/43993.html#272070 /hvaonline/posts/list/43993.html#272070 GMT