Snort:如何使用交换器和分段处理网络设计

2008-10-27    | |
打印本文章
RSS

导读:在确定了预定、选好了IDS产品后——例如Snort——要确定需要多少传感器,可以负担多少。在决定需要多少传感器前,必须理解Snort,或者其它的IDS只能监控他们看到的。

关键词:IDS Snort 传感器 监控 侵检测系统 嗅探器 交换机

正在加载数据...

【TechTarget中国原创】你已经决定要配置Snort,这种网络入侵检测系统(IDS),而且已经理解了它基本上是一个嗅探器。如何监控不同的网段,特别是当使用网络交换机或者VLAN(虚拟局域网)时?答案当然是“看情况而定”。在确定了预定、选好了IDS产品后——例如Snort——你需要确定你需要多少传感器……

【TechTarget中国原创】你已经决定要配置Snort,这种网络入侵检测系统(IDS),而且已经理解了它基本上是一个嗅探器。如何监控不同的网段,特别是当使用网络交换机或者VLAN(虚拟局域网)时?答案当然是“看情况而定”。

  在确定了预定、选好了IDS产品后——例如Snort——你需要确定你需要多少传感器,可以负担多少。在决定需要多少传感器前,必须理解Snort,或者其它的IDS只能监控他们看到的。在核心路由器和网络中的旧时代,这项任务相对简单_你可以购买你能负担得起的尽可能多的入侵检测系统,并根据风险等级和重要性在每个网段都配置一个IDS。

  网络交换机,不像其它的网络中心,并不向网段上的每个端口发送所有的流量。基本上有三种方法。第一个是回头时在战略中心使用网络中心,有时不太赞成,因为它可以减少带宽,并增加中等重要程度的服务网络(又叫做DMZ),它可能有意义,与inweita不贵、非常简单而且有用。

  尽管使用网络交换机,查看所有流量的第二个方法是使用具有port spanning或者port mirroring功能的智能或者管理交换机,不需要说,这些网络交换机的成本很高,但是他们已经在所有最基本和有意耗费成本的环境中使用了。参考厂商的文件或者Web资料,找到如何在摸个硬件上创建mirror ports或者span ports的详细指南。这里有启发作用的两个思科的指南:

  • Cisco Catalyst 4000 Series Switches
  • Cisco Catalyst 6500 Series Switches

  每个VLAN都需要一个span port。每个交换机都限制了很少的span port(有几个原因,其中之一是带宽),所以当设计覆盖范围的时候要考虑这一点。有时,交换机厂商的入侵检测系统可以客服这些限制(例如Cisco安全入侵检测系统刀片),其他需要记住的是span port通常是只读的,他们通常不参与生成树(spanning tree)。(应该和厂商确认。)

  检测(tap)流量的最后一个方法是使用网络监测分路设备(tap)。 有几家公司生产CAT-5和光纤的电缆tap(又叫做网络tap)。Tap的价格在几百美元或者更高。他们很容易安装,但是让他们和IDS传感器一起工作很难。发送和接收通常被分在两个电缆中,所以传感器需要两个网卡。

  不能理解嗅探和交换机和网段如何工作是第一次安装IDS遇到的最常见的问题之一。如果你的IDS查看不到网络流量,或者只有广播或者流出/流向自己的单向流量,几乎可以确定存在交换/生成端口问题。根据IDS传感器的情况,通常可以从设备上运行tcpdump或者windump,校验流量。如果IDS传感器上的应用或者其他不能这么做,在连接了相同的交换端口的笔记本上使用上面的工具、Ethereal或者另外的嗅探器作为IDS。

查看全文
 
如果产品只有IPS和IDS,那么“我应该买哪个”这种问题的答案就很简单了:如果你想要可见性,就买IDS。如果想要控制就买IPS。但是IPS和IDS厂商……
 
如果IPS是控制工具,那么IDS就是可视性工具。入侵检测系统位于网络的一边,在很多不同的节点监控网络流量,并提供对网络安全状态的可视性效果。
 
入侵检测系统和入侵防御系统是特别容易混淆的,因为这些产品很相似,厂商通常也是一样的,甚至他们的缩写也很难分开。本文将分别解释他们的功能,并确定……
 
随着无线技术和网络技术的发展,无线网络正成为市场热点,其中无线局域网正广泛应用。但是,由于攻击者无须物理连线就可以对其进行攻击,使WLAN的安全问题显得尤为突出。
 
入侵检测系统(IDS)和入侵防御系统(IPS)在技术上非常类似,但是他们在网络上的功能有些不同……
云计算的概念越来越流行,而且云计算被认为是一种强大的商业模式,使用云计算,可以根据需要购买计算能力、磁盘存储、协作应用开发资源、客户关系管理(CRM),而且它非常灵活。但是采用云计算会遇到与外包有关的敏感的公司数据所能遇到的所有风险。当你和第三方已知或未知的转包商交易时,特别是在全面范围内时,执行安全策略和遵从法规要求就很困难。再加上云模糊的特性以及非传统厂商进入这个市场,就更增加云的危险。
“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。
入侵防御系统(Intrusion Prevention System,IPS)是这段时间网络安全业内比较热门的一个词,这种既能及时发现又能实时阻断各种入侵行为的安全产品,自面世那天起,就受到各大安全厂商和用户的广泛关注。本指南将帮助你深入了解IPS,并介绍专家对IPS未来的预测。
最新更新
专家答疑
技巧
Mike Rothman
问:Unix审计设置的最佳业务实践是什么?有一个厂商试图说服我Unix系统日志足够满足SOX(萨班斯法案)、HIPAA、GLBA 和PCI DSS等法规的要求。这种说法对吗?
David Griffeth
问:我们公司希望通过服务器虚拟化来节省开支。目前我们实施了单点登录,打算在虚拟化之后继续使用它。请问有没有将SSO和服务器虚拟化集成起来的最佳实践方案?
David Mortman
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录