IDS
- 침입 탐지 시스템
- 고도화된 침해 공격이나 특정 침해 사고가 발생한 경우 해당 발생 여부나 그 종류를 빠르고 정확하게 탐지하기 위한 목적으로 개발된 보안 솔루션
- 정책을 기반으로 탐지하는 경우가 기본이고 추가적으로 정량적으로 패킷이나 데이터를 계산하거나 특정 시그니쳐를 기반으로 탐지하는 경우가 많음
snort
-
실시간 트래픽 분석 및 네트워크 패킷 로깅 및 공격 탐지를 모두 수행하는 IDS
-
대중화되어있는 오픈소스
-
구성 요소
- 스니퍼 (sniffer)
- NIC 장비를 promoscuous 모드로 동작
- 네트워크 패킷 수집
- 전처리기 (preprocessor)
- 수집한 패킷을 특정 탐지 프로그램으로 검사
- 의심되는 데이터를 탐지 엔진으로 전송
- 탐지 엔진 (detection engine)
- 정책을 기반으로 공격인지 아닌지 판단
- 판단 결과에 따라 관리자에게 경고, 로그 기록, 무시 결정
- 경고 및 로그 시스템 (alert & log system)
- 관리자에게 경고, 특정 경로의 파일에 로그를 남기는 시스템
-
패키지나 프로그램 설치
- 패키지 관리자 (dnf 등)
- 패키지 파일 직접 설치 (rpm 등)
- 설치 파일을 사용자가 직접 구해서 설치하는 방식
- source code compile
- 프로그램의 소스코드를 사용자가 직접 구해서 컴파일을 통해 설치 파일로 변환 후 직접 설치
-
snort 설치 (소스코드 컴파일), 설정
- 소스 파일 이동
- daq-2.0.7.tar.gz
- snort-2.9.16.tar.gz
- snortrules-snapshot-2983.tar.gz
- 세 파일 CentOS 6 로 이동
- 확장 저장소 설치
- yum -y install epel-release
- yum 저장소 설정 수정
- vim /etc/yum.repos.d/epel.repo
- :%s /mirrorlist/#mirrorlist/g
- :%s /#baseurl=http:\/\/download.fedoraproject.org\/pub/baseurl=http:\/\/archives.fedoraproject.org\/pub\/archive/g
- yum repolist 시 저장소 확인 가능
- 의존성 파일 설치
- yum -y install gcc flex bison
- yum -y install zlib zlib-devel libpcap libpcap-devel
- yum -y install pcre pcre-devel libdnet libdnet-devel tcpdump
- 파일 이동
- cd /usr/local/src/
- mv /root/바탕화면/daq-2.0.7.tar.gz . - 한영키 + R.Alt
- tar -zxf daq-2.0.7.tar.gz
- cd daq-2.0.7
- 소스코드 컴파일
- ./configure
- (make 실행 시 에러 발생 해결)
- cd automake-1.15
- yum -y install tex-cm-lgc
- yum -y install byacc*
- cd autoconf-2.69
- ./configure
- make
- make install
- cd ..
- ./configure
- make
- make install
- cd ..
- ./configure
- make
- make install
- cd ..
- mv /root/바탕화면/snort-2.9.16.tar.gz .
- tar -zxf snort-2.9.16.tar.gz
- cd snort-2.9.16
- ./configure --disable-open-appid
- make
- make install
- snort 설치 확인
- [root@localhost snort-2.9.16]# snort -V
-> Snort! <-
Version 2.9.16 GRE (Build 118)
By Martin Roesch & The Snort Team: http://www.snort.org/contact#team
Copyright (C) 2014-2020 Cisco and/or its affiliates. All rights reserved.
Copyright (C) 1998-2013 Sourcefire, Inc., et al.
Using libpcap version 1.4.0
Using PCRE version: 7.8 2008-09-05
Using ZLIB version: 1.2.3
- [root@localhost snort-2.9.16]# snort --daq-list
Available DAQ modules:
pcap(v3): readback live multi unpriv
ipfw(v3): live inline multi unpriv
dump(v3): readback live inline multi unpriv
afpacket(v5): live inline multi unpriv
실습
GNS
- vpc 10.10.10.1 255.255.255.0 10.10.10.254
- R2 (switch) - 포트 미러링
conf t
monitor session 1 source in fastEthernet 3/2 both
monitor session 1 destination in f 3/1
- R1 10.10.10.254
- CentOS 6 64-bit (vmnet2) - IDS (snort)
[CentOS 6]
-
IP 주소 변경
10.10.10.100
-
네트워크 재시작 (IP 주소 변경 적용)
service network restart
-
시간 동기화
rdate -s time.bora.net
-
vpc 에서 ping 10.10.10.254 명령 시 snort 에서 패킷 탐지 가능