общий — pf/log
Конкретный по протоколам — snort и dynamic rules.
Точнее они не считают per ip, а проверяют на превышение допустимого per ip/per network.
Простите, а при статье про новый девайс надо отсканить и выложить инструкцию пользователя?
А рассказывая кому-то о своей работе, вы зачитываете вслух мануалы?
Кому будет интересно — разберется. Гугл поможет.
Сначала — выпиливанием подсети на bgp-маршрутизаторе, потом — автоматическим письмом аплинкам и абьюзом владельцам AS'ки где живёт эта сеть.
Для этого у нас 3 внешних канала + пиринг :)
А кто сказал, что snort используется только для web?
У меня лично туда внесены стандартные фрагменты шеллкодов (спасибо милворму), нулл-сканы, rpc-сплоиты и другие примеры народного творчества. Всё это обслуживает prelude-manager.
Все события безопасности регистрируются, обрабатываются, генерируются абьюсы. Для защиты от DDoS-атак есть экстренный скрипт-перенаправлятор, который кидает весь роутинг на IDS (где стоит очень злой pf). Всё это интегрировано с корневой циской, в случае крупной атаки с подсети — подсеть будет выпилена из route table очень быстро. И всё — в автономном режиме.
Или вы хотели увидеть 300-страничный мануал по настройке комплексной системы инфомационной безопасности?
Простите, так я за это деньги получаю.
P.S. Более «продвинутая» статья появится чуть позже.
Она обеспечивает внешний барьер между web-сервером и идиотами с потными ладошками, которые прочитали статью на Хакере и полезли ломать всё подряд.
А комплексную безопасность опеспечивает много факторов, в том числе регулярная проверка на уязвимости, проведение краш-тестов, грамотная конфигурация хостинг-сервера и многое другое.
Снорт — первый барьер. А от хакера-профессионала спасёт разьве что отключение компьютера от электричества и запирание в сейф…
Это на мониторе с циски на главный снорт уходит — просто завернут весь траффик с влана.
А исход снорт тоже слушает — например вопит если где-то видит ифрейм или признаки Зевса (который Kaspersky.Zbot).
Cicso — это дорого, да. Но не сложно.
Я знаю. Хотя ВО не имею.
А 50 — это в течение двух месяцев не ронять сервера :)
Конкретный по протоколам — snort и dynamic rules.
Точнее они не считают per ip, а проверяют на превышение допустимого per ip/per network.
А рассказывая кому-то о своей работе, вы зачитываете вслух мануалы?
Кому будет интересно — разберется.
Гугл поможет.
Для этого у нас 3 внешних канала + пиринг :)
У меня лично туда внесены стандартные фрагменты шеллкодов (спасибо милворму), нулл-сканы, rpc-сплоиты и другие примеры народного творчества. Всё это обслуживает prelude-manager.
Все события безопасности регистрируются, обрабатываются, генерируются абьюсы. Для защиты от DDoS-атак есть экстренный скрипт-перенаправлятор, который кидает весь роутинг на IDS (где стоит очень злой pf). Всё это интегрировано с корневой циской, в случае крупной атаки с подсети — подсеть будет выпилена из route table очень быстро. И всё — в автономном режиме.
Или вы хотели увидеть 300-страничный мануал по настройке комплексной системы инфомационной безопасности?
Простите, так я за это деньги получаю.
P.S. Более «продвинутая» статья появится чуть позже.
!
monitor session 1 source vlan 226
monitor session 1 destination interface Gi0/11
Вот так :)
em0 не имеет своего адреса и просто работает в promisc-mode, получая всё, что пролетает мимо.
А комплексную безопасность опеспечивает много факторов, в том числе регулярная проверка на уязвимости, проведение краш-тестов, грамотная конфигурация хостинг-сервера и многое другое.
Снорт — первый барьер. А от хакера-профессионала спасёт разьве что отключение компьютера от электричества и запирание в сейф…
А исход снорт тоже слушает — например вопит если где-то видит ифрейм или признаки Зевса (который Kaspersky.Zbot).
OpenBSD 4.5
5 snort'ов по разным углам + 1 центральный, получающий весь траффик хостинга через cisco monitor. Траффик указан выше.
uptime: 3:48PM up 85 days, 1:49, 3 users, load averages: 0.21, 0.16, 0.10
Надо собрать весь материал в кучу — и можно писать большую статью о снорте и его использовании.