Я хочу отразить весь трафик (в том числе VPN, WLAN, WAN) от потребительского маршрутизатора (TPLink WR1043ND v.1.x) на датчик snort, расположенный в той же сети, но без дополнительного оборудования! Зеркальное отображение должно быть выполнено маршрутизатором (работает OpenWrt Barrier Breaker).
Зеркальное отображение порта WAN маршрутизатора будет даже поддерживаться текущей прошивкой , но данные этого потока для меня бесполезны , поскольку они не содержат внутренних IP-адресов устройств, подключенных к маршрутизатору! Я хочу зеркальный трафик изнутри маршрутизатора со всеми внутренними IP-адресами.
Итак, я быстро подумал tcpdump -i any
. Но, насколько мне известно, невозможно настроить tcpdump для потоковой передачи зеркального трафика непосредственно на датчик snort? (без создания и сохранения огромных pcap-файлов на жесткий диск)?
Как мне это решить?
Приложение: Будет ли это работать с использованием iptables --tee
опции зеркалирования всего трафика? Я думаю, что мне нужно было бы установить этот ipkg ' TEE iptables extensions ' или этот ' Kernel modules for TEE ' из репозитория OpenWRT, чтобы работать? Будет ли это работать или мне нужно что-то еще?
Ответы:
Да iptables TEE работает. У меня есть маршрутизатор tplink, и я отражаю трафик точно по той же причине, что и вы.
Установите все необходимые модули и пакеты для TEE.
Предполагая, что ваш IP-адрес мониторинга
10.1.1.205
, запустите:источник
Патч для OpenWrt , чтобы включить зеркалирование портов на вашем оборудовании доступен, хотя он получил только ограниченное тестирование. Вы можете, конечно, применить и проверить это самостоятельно.
источник
Теперь можно настроить зеркалирование портов на OpenWrt через конфигурацию коммутатора. Это можно сделать с помощью веб-интерфейса OpenWrt (LuCI), перейдя в меню Network-> Switch, затем включив «Включить зеркалирование входящих пакетов» и / или «Включить зеркалирование исходящих пакетов» и установив нужные интерфейсы. В противном случае это может быть достигнуто путем редактирования раздела переключателя в файле конфигурации сети (
/etc/config/network
).источник