existe uma maneira do iptables de encaminhar todo o tráfego para o meu IDS Suricata em uma segunda interface?

1

Olá, , existe uma maneira de iptables redirecionar todo o tráfego para o meu IDS Suricata e também manter o fluxo regular, tenho duas interfaces e descobri como fazer isso com uma interface ... exemplo:

-t mangle -A PREROUTING -i eth0 -j TEE --gateway <your IDS IP>

mas posso obter todos os dados da eth0 e encaminhá-los a outro servidor com o meu IDS usando a interface eth1, mantendo o fluxo normal da eth0?

A razão para isso é ter todos os dados do IDS em uma interface diferente.

Obrigado antecipadamente.

    
por merge delete 07.12.2016 / 19:45

1 resposta

1

Eu tentei fazer isso com o iptables / netfilter e não funcionou. Eu também tentei ligar a interface sniffing com um segundo NIC e isso não funcionou. No final, comprei um Regen Tap para enviar dados de uma única sessão de SPAN para 2 caixas de IDS diferentes. Eu também comprei um Shark Tap para ficar entre o roteador de borda e o switch. Eu pluguei meu IDS no Shark Tap. Não sei se o Shark Tap falha "aberto", mas esteja ciente de que usá-lo inline pode causar uma interrupção se ele queimar.

EDIT: Você também pode tentar sua sorte em uma rede DIY TAP , mas esteja ciente você não recebe (AFAIK) TX e RX no mesmo fluxo. Apenas um ou outro. É meio gorduroso, mas se você está interessado apenas em ingresso ou saída, pode ser a coisa certa.

    
por 08.12.2016 / 16:41