Retourner au contenu. Retourner à la navigation

 

Surveillance réseau avec Snort

by Celtikipooh @ 11/08/2007
A travers cet article, vous découvrirez comment utiliser Snort, un des meilleurs IDS libres.

Snort

Comme nous l'avons dit précédemment Snort est un IDS, logiciel qui sert à détecter les intrusions réseaux. Snort utilise la célèbre librairie libpcap, librairie qui sert à capturer des paquets sur le réseau (les programmeurs de logiciels de capture de trames la connaissent bien). En tant qu'IDS, son rôle principal est de surveiller et d'analyser en temps réel le trafic réseau. Mais il peut aussi vérifier des protocoles et certains contenus transitant sur le réseau, détecter des attaques (dépassement de buffer par exemple). Il nécessite bien sûr des mises à jour assez régulières pour garantir continuellement une sécurité des plus optimale et peut être couplé avec d'autres logiciels pour une meilleure visualisation de ses résultats.

Snort dispose de 4 fonctions principales, qui correspondent chacunes à un mode de démarrage de Snort. On distingue:

-Lecture du traffic réseau. Dans ce mode de démarrage, Snort se contentera de lire le trafic réseau en temps réel. On appelle communément ce mode: mode "sniffer".
-Mode packet logger qui, comme son nom l'indique, va logguer dans un fichier tout le traffic réseau.

Ces deux premiers modes ne sont que moyennement intéressants puisqu'ils ne font finalement que du listing du traffic. Les deux modes suivants sont bien plus intéressants:

-Mode IDS. Seul le trafic réseau qui correspond aux règles de sécurité définies sera enregistré. Cela filtre déjà plus le trafic et ne laisse finalement transparaitre que ce que l'administrateur veut voir (le trafic dangereux par exemple).

-Mode IPS. Système de prévention d'intrusion.

Snort doit être mis à jour avec des régles de sécurité. Ces règles sont publiées par SourceFire gratuitement quelques jours après leur publication (sachant qu'il faut payer pour pouvoir les avoir directement à leur sortie). Quelques communautés annexes, comme par exemple BleedingSnort, publient également des mises à jours de sécurité gratuites directement à leur sortie.

Par Celtikipooh Dernière modification 12/08/2007 19:23
Navigation
Actualités
25/05/2009 Install-Party Mandriva Linux 2009 Spring
30/04/2009 Sortie de Mandriva 2009 Spring
13/03/2009 Soirée Open Source - Performances Open Storage / ZFS
13/03/2009 Conférence Symfony avec Fabien Potencier
18/02/2009 Wine 1.1.15
Plus d'actualités...
Articles
22/05/2008 Première approche de Qmail
19/05/2008 Test de la distribution Elive 1.0 Gem
14/05/2008 GNUPG introduction à la cryptographie et utilisation de GnuPG
21/02/2008 GNU / Screen
03/09/2007 The Linux File System Encryption API
More articles
Tips
02/02/2009 Des favoris synchronisés
27/01/2009 OpenSUSE: Comment supprimer les icônes d'aide
23/01/2009 Beep en ligne de commande
21/01/2009 Connaître son ip public derrière un routeur
28/04/2008 Mozilla Firefox : Google Talk et Facebook Chat
More tips
Codes
09/04/2008 Chapitre 13 - Administration DNS et DHCP
09/04/2008 Chapitre 06 - Service web avec Apache
04/04/2008 Chapitre 09 - PureFTPd
04/04/2008 Chapitre 06 - Scripting Bash
01/04/2008 Chapitre 20 - Haute Disponibilité
More codes
Courses
13/09/2006 Module 3
23/02/2006 Module 2
23/02/2006 Module 1
More courses
Formation Linux

Supinfo Training Center has the first Linux Certification. The training is 13 days and allow you to pass the LPI 101 and 102.

more info
 
 
Vous êtes ici :