Retourner au contenu. Retourner à la navigation

 

Surveillance réseau avec Snort

by Celtikipooh @ 11/08/2007
A travers cet article, vous découvrirez comment utiliser Snort, un des meilleurs IDS libres.

Snort

Comme nous l'avons dit précédemment Snort est un IDS, logiciel qui sert à détecter les intrusions réseaux. Snort utilise la célèbre librairie libpcap, librairie qui sert à capturer des paquets sur le réseau (les programmeurs de logiciels de capture de trames la connaissent bien). En tant qu'IDS, son rôle principal est de surveiller et d'analyser en temps réel le trafic réseau. Mais il peut aussi vérifier des protocoles et certains contenus transitant sur le réseau, détecter des attaques (dépassement de buffer par exemple). Il nécessite bien sûr des mises à jour assez régulières pour garantir continuellement une sécurité des plus optimale et peut être couplé avec d'autres logiciels pour une meilleure visualisation de ses résultats.

Snort dispose de 4 fonctions principales, qui correspondent chacunes à un mode de démarrage de Snort. On distingue:

-Lecture du traffic réseau. Dans ce mode de démarrage, Snort se contentera de lire le trafic réseau en temps réel. On appelle communément ce mode: mode "sniffer".
-Mode packet logger qui, comme son nom l'indique, va logguer dans un fichier tout le traffic réseau.

Ces deux premiers modes ne sont que moyennement intéressants puisqu'ils ne font finalement que du listing du traffic. Les deux modes suivants sont bien plus intéressants:

-Mode IDS. Seul le trafic réseau qui correspond aux règles de sécurité définies sera enregistré. Cela filtre déjà plus le trafic et ne laisse finalement transparaitre que ce que l'administrateur veut voir (le trafic dangereux par exemple).

-Mode IPS. Système de prévention d'intrusion.

Snort doit être mis à jour avec des régles de sécurité. Ces règles sont publiées par SourceFire gratuitement quelques jours après leur publication (sachant qu'il faut payer pour pouvoir les avoir directement à leur sortie). Quelques communautés annexes, comme par exemple BleedingSnort, publient également des mises à jours de sécurité gratuites directement à leur sortie.

Par Celtikipooh Dernière modification 12/08/2007 19:23
Navigation
Actualités
03/12/2008 Songbird 1.0
20/10/2008 Société Générale se met au vert
15/09/2008 Sortie de la version VLC 0.9.2
23/06/2008 Opération du libre à Nantes !
23/06/2008 OpenSuse 11
Plus d'actualités...
Articles
22/05/2008 Première approche de Qmail
19/05/2008 Test de la distribution Elive 1.0 Gem
14/05/2008 GNUPG introduction à la cryptographie et utilisation de GnuPG
21/02/2008 GNU / Screen
03/09/2007 The Linux File System Encryption API
More articles
Tips
28/04/2008 Mozilla Firefox : Google Talk et Facebook Chat
22/04/2008 Sed : Rechercher du texte entre deux chaines de caractères
04/04/2008 Gérer son(ses) écran(s) avec xrandr
26/03/2008 Tips sur l'historique de vos commandes
13/02/2008 Linux-Unix Cheat Sheets
More tips
Codes
09/04/2008 Chapitre 13 - Administration DNS et DHCP
09/04/2008 Chapitre 06 - Service web avec Apache
04/04/2008 Chapitre 09 - PureFTPd
04/04/2008 Chapitre 06 - Scripting Bash
01/04/2008 Chapitre 20 - Haute Disponibilité
More codes
Courses
13/09/2006 Module 3
23/02/2006 Module 2
23/02/2006 Module 1
More courses
Formation Linux

Supinfo Training Center has the first Linux Certification. The training is 13 days and allow you to pass the LPI 101 and 102.

more info
 
 
Vous êtes ici :