0x01前言
接上片文“如何搭建屬于自己內(nèi)網(wǎng)全流量的IDS/IPS”上一篇文章介紹了如何利用suricata+arkime做內(nèi)網(wǎng)全流量系統(tǒng),目前只做到了記錄suricata告警日志和arkime流量分析,只實(shí)現(xiàn)了ids入侵檢測系統(tǒng)的功能,但是要作為IPS 入侵防御系統(tǒng)來用的話暫時(shí)還不能實(shí)現(xiàn)攔截的功能,這章介紹怎么作為IPS來使用實(shí)現(xiàn)阻斷攔截的功能
0x02 部署位置
家庭網(wǎng)絡(luò)中,一般只有一個(gè)路由器,剩下的就是電腦等設(shè)備,使用網(wǎng)線連接路由器和主機(jī)終端,IPS部署位置一般選擇串聯(lián),這樣不用改變原來的網(wǎng)絡(luò)結(jié)構(gòu),如下圖
大概就是這樣串進(jìn)去就行了,注:這里是選擇的IPS模式,所以需要兩個(gè)網(wǎng)卡,一進(jìn)一出,Suricata將負(fù)責(zé)將數(shù)據(jù)包從一個(gè)接口復(fù)制到另一個(gè)接口。復(fù)制過程中過一遍內(nèi)置規(guī)則集,發(fā)現(xiàn)命中則攔截阻斷此流量
0x03 實(shí)驗(yàn)環(huán)境
注:surucata必須要有兩網(wǎng)卡,一進(jìn)一出,生產(chǎn)環(huán)境根據(jù)自己網(wǎng)絡(luò)配置好,串進(jìn)去就行,不然很容易網(wǎng)絡(luò)風(fēng)暴。。。。
先將vmnet4的dhcp服務(wù)禁用,
攻擊機(jī)和靶機(jī)的ip,可以看到攻擊者和靶機(jī)并不是一個(gè)網(wǎng)段,但是當(dāng)suricata啟動(dòng)之后,自身所帶的兩個(gè)網(wǎng)卡就會(huì)相互復(fù)制流量,這時(shí)候suricata的作用就會(huì)相當(dāng)于一根網(wǎng)線,將靶機(jī)攻擊機(jī)和靶機(jī)連接起來,攻擊者就可以訪問靶機(jī)了
關(guān)于suricataips的配置可參考官網(wǎng)
隨便寫條測試規(guī)則。因?yàn)楝F(xiàn)在是ips,所以動(dòng)作要換成drop;alert 記錄所有匹配的規(guī)則并記錄與匹配規(guī)則相關(guān)的數(shù)據(jù)包; drop ips模式使用,如果匹配到之后則立即阻斷數(shù)據(jù)包不會(huì)發(fā)送任何信息
未啟動(dòng)suricata之前,攻擊機(jī)不能訪問靶機(jī)
啟動(dòng)suricata之后,靶機(jī)ip會(huì)發(fā)生變化,變成 和攻擊者同網(wǎng)段的,隨后攻擊者可以訪問靶機(jī)
根目錄放置兩個(gè)文件
攻擊者訪問baidu.php文件被攔截,ips規(guī)則生效
審核編輯:劉清
-
IDS
+關(guān)注
關(guān)注
0文章
28瀏覽量
16370 -
路由器
+關(guān)注
關(guān)注
22文章
3839瀏覽量
116695 -
IPS
+關(guān)注
關(guān)注
1文章
89瀏覽量
36500
原文標(biāo)題:如何搭建屬于自己內(nèi)網(wǎng)全流量的IDS/IPS
文章出處:【微信號(hào):哆啦安全,微信公眾號(hào):哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
HarmonyOS實(shí)戰(zhàn)開發(fā)-如何在Navigation中完成路由攔截
發(fā)送接收功能被阻斷
變頻電源的反向阻斷是什么
怎樣利用stm32的定時(shí)器來實(shí)現(xiàn)定時(shí)功能呢
如何利用printf函數(shù)來實(shí)現(xiàn)STM32串口打印的功能呢
如何利用軟件模擬的方法去實(shí)現(xiàn)串口收發(fā)的功能呢
如何利用PyAudio庫來實(shí)現(xiàn)pzh-py-speech的音頻播放和錄制功能呢
如何利用DMA方式去實(shí)現(xiàn)串口的轉(zhuǎn)發(fā)功能呢
如何利用shineblink core開發(fā)板去實(shí)現(xiàn)溫濕度測量功能呢
IPS/EPD/FFS,IPS/EPD/FFS是什么意思
利用API攔截技術(shù)實(shí)現(xiàn)串口通信數(shù)據(jù)攔截

美軍使用薩德系統(tǒng)在14次測試中第14次成功實(shí)現(xiàn)攔截成功攔截,你們怎么看?
基于射頻的精確阻斷技術(shù)分析

springmvc 自定義攔截器實(shí)現(xiàn)未登錄用戶的攔截

使用go語言實(shí)現(xiàn)一個(gè)grpc攔截器

評(píng)論