Je veux mettre en miroir tout le trafic (également VPN, WLAN, WAN) d'un routeur grand public (TPLink WR1043ND v.1.x) vers un capteur de reniflement situé dans le même réseau, mais sans matériel supplémentaire! La mise en miroir doit être effectuée par le routeur (exécutant OpenWrt Barrier Breaker).
La mise en miroir du port WAN du routeur serait même prise en charge par le firmware actuel , mais les données de ce flux ne me sont d'aucune utilité , car elles ne contiennent pas les IP internes des appareils connectés au routeur! Je veux le trafic en miroir de l' intérieur du routeur, avec toutes les adresses IP internes.
Alors, j'y ai rapidement pensé tcpdump -i any
. Mais à ma connaissance, il n'est pas possible de configurer 'tcpdump' pour diffuser le trafic en miroir directement vers le capteur de snort? (sans générer et enregistrer d'énormes fichiers pcap sur le disque dur)?
Comment résoudre ce problème?
Annexe: Est-ce que cela fonctionnerait avec l' iptables --tee
option de mise en miroir de tout le trafic? Je pense que j'aurais besoin d'installer cet ipkg ' TEE iptables extensions ' ou ce ' Kernel modules for TEE ' à partir du dépôt OpenWRT pour fonctionner? Est-ce que cela fonctionnerait ou ai-je besoin d'autre chose?
Réponses:
Oui iptables TEE fonctionne. J'ai un routeur tplink et je reflète le trafic exactement pour la même raison que vous.
Installez tous les modules et packages nécessaires pour TEE.
En supposant que votre adresse IP de surveillance est
10.1.1.205
, exécutez:la source
Un correctif pour OpenWrt pour activer la mise en miroir des ports sur votre matériel est disponible, bien qu'il n'ait reçu que des tests limités. Vous pouvez bien sûr appliquer et tester vous-même.
la source
Il est désormais possible de configurer la mise en miroir des ports sur OpenWrt via la configuration du commutateur. Cela peut être fait à l'aide de l'interface Web OpenWrt (LuCI) en allant dans le menu Réseau-> Commutateur puis en activant `` Activer la mise en miroir des paquets entrants '' et / ou `` Activer la mise en miroir des paquets sortants '' et en définissant les interfaces souhaitées. Sinon, cela peut être réalisé en modifiant la section switch du fichier de configuration réseau (
/etc/config/network
).la source