Snort [PFSense] está configurado mas não está bloqueando ou gerando alertas!

1

Tenho o PFSense V 2.0-RC1 (i386) e tenho a versão mais recente do Snort instalada

Eu carreguei várias regras do Oinkmaster, ativei todos os pré-processadores e assegurei que o serviço foi iniciado.

Quando deixo isso por um tempo e, em seguida, verifico minha lista de alertas e bloqueios, não há entradas. Mesmo quando eu testo isso fazendo login no Skype (o skype é listado como uma regra do P2P), não recebo nenhuma entrada nos registros.

Se você precisar de mais informações, por favor me avise ... Eu simplesmente não consigo entender isso.

    
por Chase Florell 10.05.2011 / 03:35

2 respostas

0

Esta é uma pergunta antiga, mas como esse mesmo problema volta ocasionalmente, retransmitirei o que aprendi. No meu caso, foi em uma caixa Smoothwall, mas Snort é Snort.

Depois de atualizar recentemente para a versão mais recente do Snort, descobri que, embora estivesse funcionando perfeitamente antes, não estava mais fazendo seu trabalho. Verificações das configurações do Smoothwall não revelaram nada fora do comum. Snort estava definitivamente correndo, simplesmente não estava detectando nada.

O problema era que o snort.conf mais recente (em / etc) tinha algumas linhas críticas comentadas. Especificamente,

include $PREPROC_RULE_PATH/preprocessor.rules
include $PREPROC_RULE_PATH/decoder.rules

Isso significava que o Snort simplesmente não processaria os pacotes enquanto eles passavam. Uncommenting essas linha (localizado perto do final do arquivo) e reiniciar o Snort retornou o sistema à funcionalidade completa.

    
por 31.08.2012 / 08:38
1

Verifique os logs em busca de erros relacionados ao Snort e verifique se a interface está "iniciada" na aba Snort Interfaces. Deve haver um "X" vermelho ao lado da interface ("WAN", por exemplo). Também não se esqueça de clicar no botão "Atualizar regras" na guia Atualizar. Você também pode tentar atualizar o pfSense para LIBERTAR.

    
por 22.01.2012 / 01:49