ポートSPANを使用してCisco3500スイッチを構成し、snortノード(Fedora 13)を接続しました。 snortをデーモンとして実行していて、すべてのtcpトラフィックをログに記録するルールを構成しましたが、snortノードの宛先のトラフィックしか表示されていません。 SPANポートが機能していることを知っていて、すべてのトラフィックをピックアップするためにsnortを開始する必要がある特定のオプションがあるかどうかを知りたいですか?それとも私がここで見逃したものはありますか?
どうもありがとう。
パッケージに同梱されている構成によっては、設定が間違っている場合があります。基本のsnort.confファイルは機能するはずですが、システム構成ファイル/etc/sysconfig/snort
を調べて、これら2つのオプションが正しく設定されていることを確認する必要があります。
また、システムログ(デフォルトでは/var/log/messages
)を調べて、インターフェイスが実際に無差別モードに入っているかどうかを確認する必要があります。もしそうなら、あなたはこれらの線に沿って何かを見るはずです
カーネル:デバイスeth1が無差別モードに入りました
また、perfmonitorプリプロセッサから適切なデバッグ情報を取得することもできます。 snort.confで次のようなものを使用して有効にすることができます
preprocessor perfmonitor: time 300 file /var/log/snort/snort.stats pktcnt 10000
これにより、snortアプリケーションからのパフォーマンス値の[〜#〜] very [〜#〜]の大きなコンマで区切られたリストがダンプされます。ダンプされたすべての値の完全なリストは、出荷されたマニュアルまたは snort_manual.pdf にあります。以下を参照してください。
それらからの値、および場合によっては他の値は、アプリケーション自体がパケットを認識しているかどうか、さらにはパケットを処理しているかどうかを判断するのに役立ちます。