NIDS no firewall em ponte

1

Eu tenho um firewall (Debian Stable 7.5) que funciona em modo de ponte. As interfaces eth0 (WAN) e eth1 (LAN) estão vinculadas à interface de ponte br0 .

Posso implantar um NIDS (por exemplo, Snort ) neste servidor? Em caso afirmativo, qual interface deve ser ouvida?

    
por psimon 17.06.2014 / 17:26

1 resposta

1

Eu acredito que nesse caso ele deveria farejar o tráfego em br0 . No entanto, se suas regras não se importarem com os endereços de origem e você não quiser bloquear ou alertar sobre possíveis intrusões de saída (e por que não?), É muito provável que você detecte a interface WAN sem causar danos.

O sniffing é passivo, mais ou menos, e permite que você inspecione tudo que passa por uma interface.

    
por 18.06.2014 / 08:40