MasterSleepy a écrit:Salut,
Dans la contribs snort que j'ai faite pour la SME, le service snort est relancé automatiquement à chaque renouvellement d'ip. Donc pour snort c'est pareil il n'y voit que du feux.
J'utilise la contrib snort+acid installé avec ce howto (tres bien par ailleurs..)
Alors tout d'abord une remarque : Si on est en ip fixe, snort n'est pas relancé...
Donc j'ai essayé de mettre le S90SnortRestart dans ip-up
Et la je tombe sur un autre problème :
Quand j'ai une deconnexion puis reconnexion pppoe dans mes logs j'ai :
- Code: Tout sélectionner
Jun 15 18:57:46 sas e-smith[15810]: Running event handler: /etc/e-smith/events/ip-up/S90snort-restart
jun 15 18:57:47 sas snortd: Arrêt de snort failed
Jun 15 18:57:48 sas e-smith[15810]: Stopping snort: [ ECHOUE ]^M
Jun 15 18:57:48 sas kernel: device ppp0 entered promiscuous mode
Jun 15 18:57:48 sas snort: Initializing daemon mode
jun 15 18:57:48 sas snortd: Démarrage de snort succeeded
Jun 15 18:57:48 sas e-smith[15810]: Starting snort: [ OK ]^M
Jun 15 18:57:48 sas e-smith[15810]: S90snort-restart=action|Event|ip-up|Action|S90snort-restart|Start|1087318666 195649|End|1087318668 525193|Elapsed|2.329544
Suivi de snort qui balance sa configuration etc... puis :
- Code: Tout sélectionner
Jun 15 18:57:51 sas snort: Snort initialization completed successfully
Jun 15 18:57:54 sas pppd[15752]: Script /etc/ppp/ip-up finished (pid 15805), status = 0x0
Jun 15 19:03:56 sas kernel: denylog:IN=ppp0 OUT= MAC= SRC=213.39.192.170 DST=213.41.134.153 LEN=48 TOS=0x00 PREC=0x00 TTL=117 ID=29930 DF PROTO=TCP SPT=3912 DPT=445 WINDOW=64800 RES=0x00 SYN URGP=0
Jun 15 19:03:59 sas kernel: denylog:IN=ppp0 OUT= MAC= SRC=213.39.192.170 DST=213.41.134.153 LEN=48 TOS=0x00 PREC=0x00 TTL=117 ID=30078 DF PROTO=TCP SPT=3912 DPT=445 WINDOW=64800 RES=0x00 SYN URGP=0
Jun 15 19:06:13 sas kernel: device ppp0 left promiscuous mode
Donc apres un temps aléatoire , ppp0 sort du mode promiscuous (en général, a chaque fois, et juste apres la reconnexion)
Quand je fais un : service snortd status
J'ai : snort est mort mais subsys est verrouillé
Donc je fais un : service snortd start
Et la il démarre normalment, et tourne très bien jusqu'a la prochaine deconnexion pppoe
Donc ma question est : Comment fait on pour que snort soit relancé correctement a chaque reconnexion ?
Qui vient assassiner snort dans son dos ?
Dois-je reinstaller snort ?
Qqn a t'il eu le meme probleme ? avec une ip fixe ?
Merci de m'eclairer de vos lumieres .....