Verwendung des Suricata IDS zur Überwachung des gesamten Netzwerks
Ich habe die folgenden 3 PCs, die über Ethernet an einen Router angeschlossen sind:
PC1 - 192.168.1.101 (Linux Ubuntu)
PC2 - 192.168.1.100 (Windows)
PC3 - 192.168.1.1 (Windows)
Alle PCs können sich gegenseitig pingen.
Auf PC1 ist Suricata im IDS-Modus installiert. Es enthält eine einfache Ping-Regel:
alert icmp any any -> any any (msg:"PING detected"; sid:2; rev:1;)
Ich starte Suricata, indem Sie in PC1 den folgenden Befehl eingeben:
suricata -c /etc/suricata/suricata.yaml -i eth3
eth3 ist die Haupt-Ethernet-Schnittstelle in PC1:
Die Ping-Regel wird ausgelöst, wenn ich PC1 von PC2 und PC3 anpinge und die entsprechende Meldung in der Protokolldatei aufgezeichnet wird. Diese Regel wird auch ausgelöst, wenn ich PC2 und PC3 von PC1 aus anrufe.
Diese Regel wird jedoch nicht ausgelöst, wenn ich PC2 von PC3 aus ping und umgekehrt. Suricata hört nur auf der eth3-Schnittstelle in PC1. Der Datenverkehr wird nicht durch PC1 geleitet, wenn ich PC2 von PC3 aus pinge, obwohl sich alle 3 PCs im selben Netzwerk befinden.
Ist es möglich, Suricata so zu konfigurieren, dass das gesamte Netzwerk überwacht wird und nicht nur der PC, auf dem es installiert ist?
0 Antworten auf die Frage
Verwandte Probleme
-
4
Gutes freies Ubuntu Server-VMWare-Image benötigt
-
8
Laptop Standby unter Linux / Ubuntu
-
1
Wie kann ich von Ubuntu aus über das Netzwerk auf Windows Vista-Drucker zugreifen?
-
2
Erinnert sich Windows 7 Home Premium an Netzwerkfreigaben-Passwörter?
-
5
XP-Netzwerkverbindung ohne Neustart freigeben?
-
3
Kann ich Microsoft Office 2007 unter Ubuntu ausführen?
-
6
Virtualbox, VMware, KVM oder andere für Ubuntu-Virtualisierung?
-
5
Wie richte ich Windows ein, 802.11 gegenüber 3G zu bevorzugen?
-
4
Gibt es eine Möglichkeit, den Scanner eines Multifunktionsdruckers gemeinsam zu nutzen?
-
4
Windows 7 "Aero Snap" -Funktion für Ubuntu GNOME