B'jour,
j'aimerais blacklister une liste importante d'adresses IP.
Ma première réaction fut de rajouter en DROP ces IP ds les tables IPTABLES.
Ca marche parfaitement, mais utilise pas mal de ressources CPU.
Et hier, j'ai lu une réaction à un topic interessant de la part de Popoch : rajouter cette liste en tant qu'alerte SNORT, puis utiliser GUARDIAN (http://www.chaotic.org/guardian/) pour faire du DROP à chaque alerte SNORT.
Ds le principe ça marche bien... avec 2 ou 3 adresses. Mais lorsque l'on a 10 000 adresses à blacklister, SNORT ne démarre tout simplement plus. J'ai essayé par passage de variable sous SNORT et ligne par ligne, comportements identiques.
1er problème : impossible de trouver un log de SNORT m'expliquant son plantage. Savez vous où je peux trouver plus de renseignements ?
2eme problème : existe t il des restrictions à SNORT ? ou un moyen clean de mettre des alertes sur tant d'adresses ?
Par avance merci !
A+