Comment installer et configurer Snort sous Linux en 5 étapes simples

Snort est un petit système de détection d’intrusion de réseau gratuit pour UNIX et Windows.

Dans cet article, nous Examinez comment installer Snort depuis le début, écrire des règles et effectuer des tests de base.

télécharger et extraire Snort

Vous devez télécharger la dernière version gratuite du site Web de Snort. Ensuite , il extrait le code source de SNORT dans le répertoire / usr / SRC , comme indiqué ci – dessous.

2
3

# cd / usr / src
# WGET -O Snort-2.8.6.1.Tar Gz http://www.snort.org/downloads/116
# tar xvzf snort-2.8.6.1.tar.gz

installer Snort

Avant d’ installer Snort, assurez – vous que vous avez les libpcap et les paquets de développement libpcre.

TD>

# Apt-cache politique libpcap0.8-dev
libpcap0.8-dev:
installée: 1,0 .0-2ubuntu1
candidat: 1.0.0-2ubuntu1
# apt-cache policy libpcre3-dev
libpcre3-dev:
installé: 7.8- 3
candidat: 7,8 à 3
1
2
3
4
5
7
8
9

Vous devez suivre les étapes suivantes pour installer Snort.

1
3
4

# CD-Snort 2.8.6.1
# ./configure
# make
# make install

voit Rify l’installation de SNORT

Vous devez vérifier l’installation comme indiqué ci – dessous.

# Snort –version
,, _ – * <> Snort! < * -
ou « ) ~ Version 2.8.6.1 (Build 39)
 »  »  » ‘Par Martin Roesch & L’équipe de snort: http://www.snort.org/snort/snort-team
copyright (c) 1998-2010 Sourcefire, Inc., et al.
à l’aide de la version PCRE: 7.8 2008-09-05

2
3
4
5
6

créer les fichiers et répertoires nécessaires

Vous devez créer le fichier de configuration, le fichier de règles et le répertoire d’enregistrement

Vous devez créer les répertoires suivants:..

1
2
4

5

/ TD >

# mkdir / etc / snort
# mkdir / etc / snort / rules
# mkdir / Var / journal / snort

Les fichiers suivants Snort.conf et ICMP.RUX doivent être créés:

La règle de base précédente quand Il y a un paquet ICMP (Ping).

La Siguiente es la Estructura de la alerte:

<39b452facb">

1
2
3
5

TD>

# cat /etc/snort/snort.conf
comprennent /etc/snort/rules/icmp.rules
# cat /etc/snort/rules/icmp.rules
alerte ICMP any any – > Tous Tous (MSG: « paquets ICMP »; SID: 477; REV: 3;)

1
2

< Actions de règle > < Protocole >

< adresse IP source > < Port de source >

< opérateur de direction >

< adresse IP de destination >

Destination > (options de règle)

tabla: estructura de Reglas Y ejemplo

<2677472792 ">

Source Adresse IP

Ejecutar Snort

Ejecuta Snort Desde La Línea de Comandos, Côme SE VE VEZ UN CONTINUACIÓN.

estructura ejempo
Actions Règle alerte
protocole ICMP
any
Source Port TOUT
Opérateur de direction – >
Adresse IP de destination TOUT
Port de destination any
(options de règle) (msg : « Paquet ICMP »; SID: 477; REV: 3;)
1

# snort -c /etc/snort/snort.conf -l / var / log / snort /

AHORA INTENTA HACER PING A Alguna IP de Tu Máquina, Para Vérificateur Nuestra Regla de Ping. EL SIGUIENTE ES El EJEMPLO DE UNA ALTERA DE SNORTA DE SNORT PARA ESTA REGLA ICMP.

1
2
3
4
5
6
7

# tête / var / log / snort / alerte
paquet ICMP
07 / 27-20: 41: 57.230345 > L / L LEN: 0 L / L Type: 0x200 0: 0: 0: 0: 0: 0
PKT Type: 0x4 Proto: 0x800 len: 0x64
209.85.231.102 – > 209.85.231.104 ICMP TTL: 64 TOS: 0x0 ID: 0 Iplen: 20 DF DF

Type: 8 code: 0 ID: 24905 Seq: 1 ECHO

Explicación DE AVERTAS
SE CONCLARGAN UN PAR DE LÍNEAS Para CADA ALTERTA, QUE INCLUYE LO SIGUIENTE:

  • El Mensaje Se Immime en la Primera Línée.
  • IP de Origène
  • IP de Destino
  • Tipo de paquet E Información del Encabezado.

Si Tiènes Una Interfaz Diferente Para la Conexión de Rouge, États-Unis La Opción -Dev -i. EN ESTE EJEMPLO, MI INTERFAZ DE RED ES PPP0.

1

# snort -dev -i ppp0 -c /etc/snort/snort.conf -l / var / log / snort /

Ejecutar Snort Côme Demonio

ACCORDGA LA OPCIÓN -D para ejecutar Snort Côme Demonio.

<39b452facb ">

1

# snort -d -c /etc/snort/snort.conf -l / var / log / snort /

Información adicional de Snort

  • El Archivo de Configuración Prepeterminado ESTARÁ DISPONIBLE EN SNORT-2.8.6.1 / ETC / SNORT.CONF
  • Les règles par défaut peuvent être téléchargées à partir de: http://www.snort.org/snort-rules

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *