Автор Тема: Snort. Пустые логи. [решено]  (Прочитано 2579 раз)

Оффлайн Maxik

  • Участник
  • *
  • Сообщений: 301
    • Вегетарианское сообщество сурового климата.
Snort. Пустые логи. [решено]
« : 02.05.2014 20:37:23 »
Установил snort из synaptic в A.L.7.0.3 kDesktop.
Запускаю:
snort -i enp3x -c /etc/snort/snort.conf
или
snort -A full -Q -i enpx3 --daq-dir /usr/lib64/daq -l /var/log/snort
или ещё как-нибудь.

пока он работает, запускаю с ноутбука zenmap проверку портов на свой ip адрес.
snort ничего не выдает.  log создается пустой. alert тоже пуст.

пробовал, менять разные параметры в snort.conf, ничего не помогает.
в интернете толком тоже ничего не нашел.

как сделать, что бы создавался log с событиями, атаками?
в режиме снифера показывает целую кучу пакетов в сети, iptv. абсолютно не нужных.
может быть тревожные события ещё куда-то выводятся?
и ещё не понятно как работает/запускается/настраивается пакет alterator-snort?
« Последнее редактирование: 12.05.2014 04:46:57 от maxik »
С уважением, Максим.

Оффлайн Maxik

  • Участник
  • *
  • Сообщений: 301
    • Вегетарианское сообщество сурового климата.
Re: Snort. Пустые логи. [решено]
« Ответ #1 : 12.05.2014 04:51:14 »
раскоментировал:
в snort.conf строчки по поиску со словом scan.

preprocessor sfportscan

#syslog
output alert_syslog: ....

и раскоментировал в папке rules в файлике scan.rules все строчки.

теперь логи ведутся. сканы фиксирует.
С уважением, Максим.

Оффлайн Rider

  • /usr/sbin/control
  • *******
  • Сообщений: 1 136
Re: Snort. Пустые логи. [решено]
« Ответ #2 : 12.05.2014 10:17:47 »
Только если всё раскомментировано, оно CPU кушает прилично.

Особенно для большой сети. Защищать им одну машинку IMHO не имеет смысла.