【问题标题】:Snort - Trying to understand how this snort rule worksSnort - 试图了解这个 snort 规则是如何工作的
【发布时间】:2014-11-26 00:45:51
【问题描述】:

我有一项任务要求我将以下规则放入 Snort。

drop tcp any any -> 192.168.1.0/24 any (msg:"TCP DoS"; flow: established, to_server; flags:A; threshold: type threshold, track by_src, count 10, seconds 10;)

该规则应该阻止 HC 在 SVR 上执行 DoS。我的印象是,这条规则将阻止前往 ..1.0/24 子网的流量,阻止前往 ..1.0 的“SYN”回复/24 子网,这将允许服务器继续运行

我看到规则的方式是行不通的。它将阻止前往错误位置的交通。服务器位于 ..2.0/24 和 ..3.0/24 网络上,应阻止流量朝该方向前进。

我的网络设置如下:

系统/LAN 网段/IP 地址

行政客户 (AC) / IT / 192.168.100.3/24

用户客户端 (UC) / 企业 / 192.168.101.25/24

Hacker Client (HC) / Rogue / 192.168.13.37

pfSense 路由器/防火墙(3 个 NICS)/fwNet/192.168.1.2

                           IT                     192.168.100.1
                           Corporate              192.168.101.1

Ubuntu 路由器 (3 NICS) / fwNet / 192.168.1.1

                           idsNet                 192.168.2.1
                           Rogue                  192.168.13.1

Snort IDS/IPS (2 NICS) (IDS) idsNet 192.168.2.2

                           sNet                   192.168.3.1

服务器 (SRV) / sNet / 192.168.3.2

上面的表格看起来很难看,但我现在无法修复它。我试过了,这个系统上没有截图工具,这是我目前能做的最好的。

基本上,谁是正确的?

提前感谢您的帮助。这是信息性的。作业已上交并正在评分。我需要了解它是如何工作的。

再次感谢。

【问题讨论】:

    标签: tcp snort denial-of-service intrusion-detection


    【解决方案1】:

    此规则将丢弃发往 192.168.1.0/24 范围内的任何 IP 的每个 tcp 数据包,在该范围内建立连接并设置 Ack 标志并考虑 ..1.0/24 范围内的主机服务器。
    如果规则在 10 秒内触发 10 次,它只会生成一个事件,这并不意味着它不会丢弃流量,threshold 只是限制您获得的事件数量,所以它会丢弃所有数据包并且仅在 10 秒内匹配 10 次时才生成事件。如果它的目的是阻止 DOS,您可能需要使用 rate_filter 关键字,否则它只会丢弃所有内容,阻止 DOS,是的,但也阻止任何人访问服务器。

    在 tcp 中,在 3whs 之后从客户端到服务器的所有数据包都应该设置 Ack 标志,因此这将丢弃在 3whs 之后进入服务器的每个数据包。 (我相信在流程之前在 snort 中使用了“flags:A”:添加了已建立的功能,所以它们在做几乎完全相同的事情,这是一个额外的不必要的检查)

    如果您的服务器不在 ..1.0/24 范围内,则此规则不会执行任何操作,因为它是单向规则。在这种情况下,不可能有一个数据包到达 192.168.1.0/24 被视为流向服务器。既然你说你的服务器在 ..2.0/24 和 ..3.0/24 范围内,这条规则根本不会做任何事情。

    例子:

    Client: 192.168.1.1
    Server: 192.168.3.2
    

    在这种情况下,规则永远不会匹配,因为服务器不在 192.168.1.0/24 范围内。

    把上面的例子反过来:

    Client: 192.168.3.2
    Server: 192.168.1.1
    

    3 次握手后,会话中从 192.168.3.2 到 192.168.1.1 的任何数据包都将被丢弃。如果在 10 秒内从客户端到服务器发送了 10 个数据包,则会生成一个事件。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2015-03-31
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多