Как отправлять трафик с Mikrotik на Snort
Отправьте весь трафик из цепочек input и forward в Snort:
#/ip firewall calea print
/ip firewall calea add action=sniff chain=forward sniff-target=192.168.0.2 sniff-target-port=37008
/ip firewall calea add action=sniff chain=input sniff-target=192.168.0.2 sniff-target-port=37008
Как захватить отправляемый трафик
Скачайте trafr:
wget
Распакуйте trafr:
tar -zvxf trafr.tgz
На 64-битной системе Linux дополнительно установите пакет:
# CentOS 6.2 x64
yum install glibc.i686
# Ubuntu x64
sudo apt-get install libc6-i386
# ArchLinux x64
pacman -S lib32-glibc
Создайте в Linux правило iptables для приёма трафика с RouterBoard:
# iptables -L --line-numbers
iptables -I INPUT 13 -p udp --dport 37008 -j ACCEPT -m comment --comment "Принимаем сниффенный трафик с RouterBoard"
Проверьте, принимает ли trafr данные:
./trafr -s | tcpdump -r - -n
Проверьте, принимает ли Snort данные:
./trafr -s | snort -r -
Скопируйте trafr в нужную папку:
cp trafr /usr/local/bin/
Как запускать trafr и Snort при старте системы
Установите screen:
yum install screen
# подключитесь к trafr через screen:
screen -dmS mytrafr /usr/local/bin/trafr
# показать запущенные сессии screen
screen -list
# подключиться к сессии screen
screen -r mytrafr
# завершить сессию screen
Ctrl+D
Сейчас у меня не работает команда:
trafr -s | snort > -D > -r -
Я не знаю, как запустить Snort в режиме демона вместе с trafr. Кто-нибудь знает, как это сделать?
Связанные темы:
Streaming Server с Snort
Клонирование трафика для мониторинга Snort IDS?
Snort IDS и Mikrotik
Кто запускал trafr на OS X?
Тrafр бинарник для *bsd?
trafr не работает
Новый trafr
Использование Packet Sniffer с streaming-server
Зеркалирование всего трафика от одного пользователя на сервер
CALEA и удалённый лог-сервер
Соответствие CALEA?
Будет ли работать инструмент packet sniffer?
Packet Sniffing с Streaming
Port Mirroring?
Помощь с разбором протокола TZSP
Настройка беспроводного сниффера
IDS snort Wiki
Посты по CALEA
Независимый скрипт trafr
Другие ресурсы: MUM_CALEA.pdf
Отправьте весь трафик из цепочек input и forward в Snort:
#/ip firewall calea print
/ip firewall calea add action=sniff chain=forward sniff-target=192.168.0.2 sniff-target-port=37008
/ip firewall calea add action=sniff chain=input sniff-target=192.168.0.2 sniff-target-port=37008
Как захватить отправляемый трафик
Скачайте trafr:
wget
Распакуйте trafr:
tar -zvxf trafr.tgz
На 64-битной системе Linux дополнительно установите пакет:
# CentOS 6.2 x64
yum install glibc.i686
# Ubuntu x64
sudo apt-get install libc6-i386
# ArchLinux x64
pacman -S lib32-glibc
Создайте в Linux правило iptables для приёма трафика с RouterBoard:
# iptables -L --line-numbers
iptables -I INPUT 13 -p udp --dport 37008 -j ACCEPT -m comment --comment "Принимаем сниффенный трафик с RouterBoard"
Проверьте, принимает ли trafr данные:
./trafr -s | tcpdump -r - -n
Проверьте, принимает ли Snort данные:
./trafr -s | snort -r -
Скопируйте trafr в нужную папку:
cp trafr /usr/local/bin/
Как запускать trafr и Snort при старте системы
Установите screen:
yum install screen
# подключитесь к trafr через screen:
screen -dmS mytrafr /usr/local/bin/trafr
# показать запущенные сессии screen
screen -list
# подключиться к сессии screen
screen -r mytrafr
# завершить сессию screen
Ctrl+D
Сейчас у меня не работает команда:
trafr -s | snort > -D > -r -
Я не знаю, как запустить Snort в режиме демона вместе с trafr. Кто-нибудь знает, как это сделать?
Связанные темы:
Streaming Server с Snort
Клонирование трафика для мониторинга Snort IDS?
Snort IDS и Mikrotik
Кто запускал trafr на OS X?
Тrafр бинарник для *bsd?
trafr не работает
Новый trafr
Использование Packet Sniffer с streaming-server
Зеркалирование всего трафика от одного пользователя на сервер
CALEA и удалённый лог-сервер
Соответствие CALEA?
Будет ли работать инструмент packet sniffer?
Packet Sniffing с Streaming
Port Mirroring?
Помощь с разбором протокола TZSP
Настройка беспроводного сниффера
IDS snort Wiki
Посты по CALEA
Независимый скрипт trafr
Другие ресурсы: MUM_CALEA.pdf
