「エアコンの安全な修理・適切なフロン回収」はこちら

OpenSUSE15.5 ; SNORT2 インストール

1.SNORT2 インストール

Snort(スノート)とは、ネットワーク型IDS(不正侵入検知システム)です。ネットワーク上を流れるパケットをキャプチャーして、不審なパケットの検出を行います。
ソースファイルは、https://snort.org/ から直接ダウンロードします。

1.1 事前準備

必要なライブラリーのインストール

1.2 SNORTと daqダウンロード、インストール

①daqダウンロード、インストール
作業ディレクトリーを作成し、そのディレクトリー内でダウンロードする

➁Lua のインストール

➂偽のリリース ファイルを作成

④SNORTインストール
Luaプログラミング・インターフェースを使用しない場合は、オプション"-disable-open-appid "を追加してください。

「/usr/sbin/snort」とバイナリファイル「/usr/local/bin/snort」の間にソフトリンクを作成

1.3 ユーザーとグループ作成

1.4 ディレクトリ・ファイル作成、実行権限

white_list.rules, black_list.rules と local.rules作成

Snortのソースからすべての「.conf」ファイルと「.map」ファイルをSnortのシステムフォルダにコピー

1.5 ルールのダウンロード

①コミュニティルールをダウンロードします。
root/ フォルダに移動し、解凍して、他の場所で既に行ったように "cp" で正しいシステムディレクトリにルールをコピー

「sed」コマンドで、「snort.conf」内の不要な行をコメントアウトします。 コミュニティルール以外をインストールしない場合は、このコマンドを使って残りをコメントアウトすることができます

②登録済みユーザールールの取得
Snortのウェブサイトに登録すると、Oink コードを使用して登録済みユーザールールをダウンロードできます。Oink コードは Snort ユーザーアカウントの詳細にあります。
次のコマンドのoinkcode を個人コードに置き換えます。

ダウンロードが完了したら、構成ディレクトリにルールを抽出

1.6 Snort設定ファイルの編集

1.7設定の確認

①設定ファイルのチェック

正常であれば次のような表示が出ます

ERROR: /etc/snort/rules/classification.config(0) Unable to open rules file "/etc/snort/rules/classification.config": No such file or directory.
上記のようなエラーが出る場合は、該当ファイルを次のようにコピーしてください

②作動テストの準備

「local.rules」を開き、テスト用に「alert icmp any any -> $HOME_NET any (msg: "ICMP test"; sid:10000001; rev:001;) 」という行を入力

③Snortをターミナルでテストする

「ip addr」コマンドでネットワークインターフェースを先に確認し、コンソールまたはターミナルでSnortを起動する

ERROR: /etc/snort/rules/snort.conf(325) => Invalid keyword 'preprocessor' for server configuration.
Fatal Error, Quitting..
上記のようなエラーが出る場合は、 /etc/snort/rules/snort.conf内の
decompress_swf { deflate lzma } \  
decompress_pdf { deflate }
を見つけ下記のようにコメントアウトする
#decompress_swf { deflate lzma } \  
decompress_pdf { deflate }

同じネットワーク内のPCから本サーバーにpingするとサーバーのコンソール内に次のように表示される

1.8 ログファイルの確認

1.9 「snort.service」の作成

ネットワークインターフェース「eth0」は各自環境に合わし、次の内容にする

最後にSnortサービスの開始、ステータス

タイトルとURLをコピーしました