|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
|
Membre régulier
![]() Inscription : avril 2004 Messages : 236 ![]() |
Salut à tous,
j'administre des serveurs Linux disposant d'une adresse publique. Je souhaiterais pourvoir détecter les scans de ports lancés depuis Internet. J'ai essayé scanlogd que je ne trouve pas performant. J'ai par ailleurs essayé PortSentry qui lui me génère des faux positifs. Vous avez une autre idée ? J'ai pensé à Snort en dernier recour.. |
|
|
00
|
|
|
#2 |
![]() Inscription : mars 2004 Messages : 1 298 ![]() |
Quel que soit l'outils utiliser le risque de faux positifs est tres important, pour les rendre moins fréquent c'est un gros travail de parametrage.
snort a une bonne reputation, mais n'empeche pas les faux positifs. Dans ce domaine rien à ce jour ne remplace completement l'oeil de l'administrateur. |
|
|
00
|
|
|
#3 |
|
Membre régulier
![]() Inscription : avril 2004 Messages : 236 ![]() |
Je suis tout a fait d'accord avec toi, rien ne remplace l'oeil de l'amdinistrateur.
Mais tu as besoin de bons outils pour bien travailler. Snort est installé depuis 48H et configuré. Pas mal de scans. Ceci-dit difficile de savoir s'il s'agit de faux positifs... |
|
|
00
|
|
|
#4 | |
|
Membre Expert
![]() ![]() Inscription : juin 2006 Messages : 889 ![]() |
Citation:
note t'as penser a configurer snort uniqument our ce que tu possede au moins ( sert a rien de garder une regle iis si ont en as pas ). juste au cas ou |
|
|
|
00
|
|
|
#5 |
|
Membre régulier
![]() Inscription : avril 2004 Messages : 236 ![]() |
J'ai configuré Snort pour limiter la surveillance aux services qui tournent uniquement sur les serveurs.
J'aime pouvoir détecter les scans car ca me permet dans certains cas de "reconstituer" l'histoire: le bruteforce SSH a-t-il été précédé d'un scan ? Les accès FTP sont-ils anonymes réellement ou des visites de reconnaissance appuyés de scan ? ... |
|
|
00
|
|
|
#6 | |
|
Membre Expert
![]() ![]() Inscription : juin 2006 Messages : 889 ![]() |
Citation:
|
|
|
|
00
|
|
|
#7 |
|
Membre régulier
![]() Inscription : avril 2004 Messages : 236 ![]() |
J'ai mis fail2ban pour éviter les attaques interminables par dictionnaire.
D'ailleurs ces attaques correspondent à des attaques lancées depuis des zombis, non ? |
|
|
00
|
|
|
#8 | |
|
Membre Expert
![]() ![]() Inscription : juin 2006 Messages : 889 ![]() |
Citation:
|
|
|
|
00
|
Copyright © 2000-2012 - www.developpez.com