Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| fwsnort [Le 02/05/2010, 17:33] – psychederic | fwsnort [Le 20/03/2023, 20:46] (Version actuelle) – [Mettre à jour régulièrement (facultatif ?)] sudo gedit -> sudo nano Amiralgaby | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| - | {{tag>securite | + | {{tag>sécurité |
| ---- | ---- | ||
| Ligne 8: | Ligne 8: | ||
| fwsnort, comme son nom l' | fwsnort, comme son nom l' | ||
| - | fwsnort accepte les arguments de ligne de commande pour restreindre le traitement à une classe particulière des règles snort comme " | + | fwsnort accepte les arguments de ligne de commande pour restreindre le traitement à une classe particulière des règles snort comme " |
| - | Le traitement peut même être limité à une règle Snort spécifique identifié par son "id snort" ou " | + | Le traitement peut même être limité à une règle Snort spécifique identifié par son "id snort" ou " |
| - | Site officiel : http:// | ||
| ===== Pré-requis ===== | ===== Pré-requis ===== | ||
| Ligne 19: | Ligne 18: | ||
| <note warning> | <note warning> | ||
| + | <note warning> | ||
| ====Compilation du kernel compatible==== | ====Compilation du kernel compatible==== | ||
| < | < | ||
| Ligne 43: | Ligne 42: | ||
| cd patch-o-matic-20030107 | cd patch-o-matic-20030107 | ||
| KERNEL_DIR=../ | KERNEL_DIR=../ | ||
| + | |||
| + | make mrproper && make menuconfig | ||
| + | make menuconfig | ||
| + | make dep && make bzImage | ||
| + | sudo make modules && make modules_install | ||
| + | sudo cp arch/ | ||
| + | sudo mkinitrd -f -v / | ||
| </ | </ | ||
| Ligne 49: | Ligne 55: | ||
| ===== Installation ===== | ===== Installation ===== | ||
| - | ==== Par les dépots | + | ==== Par les dépôts |
| * [[: | * [[: | ||
| - | ====A partir du site officiel==== | + | ====À partir du site officiel==== |
| * [[http:// | * [[http:// | ||
| Ligne 70: | Ligne 76: | ||
| Lancer la récupération de règle de type snort : | Lancer la récupération de règle de type snort : | ||
| * < | * < | ||
| + | sudo su | ||
| cd / | cd / | ||
| wget http:// | wget http:// | ||
| Ligne 77: | Ligne 84: | ||
| <note help>Les règles (.rules) qui seront dans le dossier / | <note help>Les règles (.rules) qui seront dans le dossier / | ||
| + | |||
| + | Vous pouvez trouvez d' | ||
| + | * à lister FIXME | ||
| Bien qu'il existe une fonction fwsnort pour trier ce que vous allez ajouter au pare-feu, vous pouvez par exemple trier manuellement les fichiers rules. ( exemple : sudo nautilus / | Bien qu'il existe une fonction fwsnort pour trier ce que vous allez ajouter au pare-feu, vous pouvez par exemple trier manuellement les fichiers rules. ( exemple : sudo nautilus / | ||
| Ligne 88: | Ligne 98: | ||
| <note help> | <note help> | ||
| - | Lancez cette commande pour générer le script avec des règles choisi : | + | Lancez cette commande pour générer le script avec des règles choisi((voir ci dessus)) |
| - | < | + | < |
| ===Explication détaillée=== | ===Explication détaillée=== | ||
| Ligne 97: | Ligne 107: | ||
| Pour affiner le choix des règles ( voir :"man fwsnort" | Pour affiner le choix des règles ( voir :"man fwsnort" | ||
| * Choisir des règles ( par expression régulière ) : | * Choisir des règles ( par expression régulière ) : | ||
| - | * < | + | * < |
| - | * Choisir des règles en fonction du type ( fonctionne avec les règles du site snort, non-libre, par défaut fwsnort prend les règles emerging-all adapté pour ips ) : | + | * Choisir des règles en fonction du type ( apparemment ne fonctionne |
| * < | * < | ||
| - | * Exclure des règles : | + | * Exclure des règles : |
| * < | * < | ||
| - | * Sélectionner une règle snort selon son id : | + | * Sélectionner une règle snort selon son id : |
| * < | * < | ||
| <note help>Si vous avez des problèmes lancez < | <note help>Si vous avez des problèmes lancez < | ||
| Ligne 112: | Ligne 122: | ||
| - | ====Appliquer le script d' | + | ====Appliquer le script d' |
| * [[: | * [[: | ||
| * et ajouter ''/ | * et ajouter ''/ | ||
| + | |||
| + | <note help> | ||
| + | * si il s'agit d'une machine dédiée pour faire pare-feu ((nous imaginerons dans un contexte professionnel)) vous pouvez utiliser cette méthode | ||
| + | * Mais dans le cas d'un pare-feu dit " | ||
| + | * soit on l' | ||
| + | * soit on utilise [[apt:// | ||
| + | |||
| + | </ | ||
| + | |||
| + | ====Sécuriser fwsnort avec Apparmor(facultatif ?)==== | ||
| + | vous pouvez écrire vos propres profils [[AppArmor]] ou télécharger celui-ci ((http:// | ||
| + | |||
| + | wget http:// | ||
| + | wget http:// | ||
| + | |||
| + | aa-enforce usr.sbin.fwsnort etc.fwsnort.fwsnort.sh | ||
| + | </ | ||
| ==== Mettre à jour régulièrement (facultatif ?)==== | ==== Mettre à jour régulièrement (facultatif ?)==== | ||
| - | <note help>Il peut être préférable de mettre à jour manuellement avec maitrise | + | <note help>Il peut être préférable de mettre à jour manuellement avec maîtrise |
| - | * [[: | + | * Créez un fichier update.sh < |
| - | * et ajouter à la fin : | + | * Copier et adapter le script de mise à jour < |
| + | wget http:// | ||
| + | tar xvf emerging.rules.tar.gz | ||
| + | |||
| + | cd rules | ||
| + | echo " | ||
| + | echo " remplacez * par les noms de fichier séparé d'un espace" | ||
| + | cp * / | ||
| + | |||
| + | fwsnort | ||
| + | / | ||
| + | </ | ||
| + | * Donnez les droits d' | ||
| + | * [[: | ||
| + | * et ajouter à la fin : < | ||
| + | </ | ||
| + | * Ce qui lancera la mise à jour tous les jours à 17h15 (voir [[: | ||
| + | |||
| + | ===== Description supplémentaire des fonctionnalités ===== | ||
| + | |||
| + | Voici quelques caractéristiques principales de " | ||
| + | |||
| + | * Détection de TCP SYN, FIN, Null et Xmas scans ainsi que scans UDP. | ||
| + | * Détection des règles de signature du système de détection d' | ||
| + | * Le mode d' | ||
| + | * Système d' | ||
| + | * Souscription Alertes e-mail contenant tcp / udp / icmp analyse des caractéristiques, | ||
| + | * Contenu des alertes basées sur des attaques de type buffer overflow, et des commandes d' | ||
| + | * ICMP type et validation des champs de code-tête. | ||
| + | * Analyse Configurable par des seuils et des affectations niveau de danger. | ||
| - | FIXME : Il manque une ligne ? | + | * jeu de règles d' |
| + | * IP / danger au niveau du réseau d' | ||
| + | * Souscription Alertes DShield. | ||
| + | * Auto-blocage de scanner des adresses IP via iptables et / ou de tcpwrappers basée sur le scan en niveau de danger. (Ceci n'est pas activé par défaut.) | ||
| + | * Statut mode qui affiche un résumé des informations de numérisation en cours avec les chiffres de paquets associés, chaînes iptables, et les niveaux de danger. | ||
| ===== Désinstallation ===== | ===== Désinstallation ===== | ||
| Ligne 139: | Ligne 199: | ||
| ====Tutoriel==== | ====Tutoriel==== | ||
| + | | ||
| * (en) **[[http:// | * (en) **[[http:// | ||
| * (en) [[http:// | * (en) [[http:// | ||
| Ligne 145: | Ligne 206: | ||
| ====Liens externes==== | ====Liens externes==== | ||
| + | * [[http:// | ||
| ---- | ---- | ||
| Contributeurs : [[: | Contributeurs : [[: | ||
