[Résolu] Journal IDS 'saturé' par des 'Not IPv4 datagram'

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

[Résolu] Journal IDS 'saturé' par des 'Not IPv4 datagram'

Messagepar m2nis » 25 Mai 2005 07:32

Bonjour,

Plus le temps passe et plus mon journal de détection des intrusions contients d'alertes identiques comme celle-ci:

Nom: (snort_decoder) WARNING: Not IPv4 datagram!
Références: aucune entrée trouvée
Pour le reste (sauf la date), c'est toujours "n/a".

Tout ceci est-il bien normal? Si oui (ip v6?), y a-t-il un moyen de supprimer ces alertes, car ce matin, c'est déjà près de 3000 alertes (oui, trois mille) en moins de deux heures... :-(

Merci pour vos lumières. :-)
Dernière édition par m2nis le 27 Mai 2005 15:26, édité 1 fois au total.
Michaël.
m2nis
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 335
Inscrit le: 25 Mai 2004 17:17
Localisation: France

Re: Journal IDS 'saturé' par des 'Not IPv4 datagram'

Messagepar m2nis » 26 Mai 2005 07:28

m2nis a écrit:ce matin, c'est déjà près de 3000 alertes (oui, trois mille) en moins de deux heures... :-(


:up:

Suis-je vraiment le seul à expérimenter ce "problème"? Nooooon? Ou peut-être suis-je le seul à m'en préoccuper? ;-)

En recherchant un peu sur les messages passés du forum, j'ai retrouvé une ou deux personnes qui avaient le même problème, mais personnes n'a vraisemblablement réussi à donner une explication... ou une solution pour désengorger le journal avec ces informations inexploitables: sans ip d'origine ni lien vers snort.org pour plus d'explication, je suis un peu le bec dans l'eau...
Michaël.
m2nis
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 335
Inscrit le: 25 Mai 2004 17:17
Localisation: France

Messagepar Gandalf » 26 Mai 2005 08:49

Je ne sais pas d'où proviennent ces alertes, mais de mémoire je sais que l'on peut la supprimer des logs de snort en mettant la ligne correspondante dans snort.conf en commentaire par exemple ! Comme il y a longtemps que je n'utilise plus IPCOP il faut que quelqu'un te donne le chemin vers le fichier exact !
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar mstotor » 26 Mai 2005 12:13

salut, sans trops m'avancer est ce que ce n'est pas une maniere erronée de snort de signaler des collisions ou des paquets mal formés due au debut d'une panne de la carte reseau RED/ou du materiel modem associé ?
dans etat du reseau, il y a il des erreurs ?
changer la carte reseau et reparametrer via setup ne prends pas trois heures pour tenter de t'y retrouver :wink:
Avatar de l’utilisateur
mstotor
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 245
Inscrit le: 30 Avr 2003 00:00
Localisation: 2 ieme baobab à gauche

Messagepar m2nis » 26 Mai 2005 18:12

mstotor a écrit:sans trops m'avancer est ce que ce n'est pas une maniere erronée de snort de signaler des collisions ou des paquets mal formés due au debut d'une panne de la carte reseau RED/ou du materiel modem associé ?


J'espère que ce n'est pas ça... :?

mstotor a écrit:dans etat du reseau, il y a il des erreurs ?


Mazette ! Sur Red, j'ai:
RX packets:3207182 errors:2
TX packets:2569598 errors:79585

Va peut-être falloir creuser de ce côté, effectivement... :(

Merci pour ces infos !
Michaël.
m2nis
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 335
Inscrit le: 25 Mai 2004 17:17
Localisation: France

Messagepar Gesp » 26 Mai 2005 21:45

Maintenant la meilleur manière d'inactiver une règle snort n'est plus de la commenter dans /etc/snort/(le nom du fichier).rules mais de le faire dans /var/ipcop/snort/oinkmaster.conf (voir la syntaxe dans ce fichier).

Cela permet de garder le réglage après mise à jour et d'inactiver règle par règle avec le numéro de sid et non pas toutes celles contenues dans un fichier rules (ce qui se passe si on modifie snort.conf).

Par exemple pour désactiver la règle sid: 524, ajouter dans /var/ipcop/snort/oinkmaster.conf:
disablesid 524

Néanmoins, cela ne résoud pas les problèmes matériels d'une carte.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar m2nis » 27 Mai 2005 15:26

Gesp a écrit:Maintenant la meilleur manière d'inactiver une règle snort [...]


Visiblement, il s'agit bien d'un problème matériel, mais peut-être pas "en dur". Le serveur a du être arrêté pour d'autres raisons et depuis son redémarrage, un grand vide du côté de l'IDS et plus aucune erreur dans l'état du réseau. A surveiller quand même...

Mais du coup, je ne vais surtout pas modifier les règles (mais je garde la solution dans un petit coin). Elles permettent finalement de mettre le doigt sur ce qui ne va pas. Quand des âmes charitables vous aident, en tous les cas. ;)
Michaël.
m2nis
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 335
Inscrit le: 25 Mai 2004 17:17
Localisation: France

Messagepar m2nis » 08 Juin 2005 07:46

Bon. Finalement, j'ai trouvé le véritable coupable sur ce coup (presque par hasard). Ce n'était pas la carte réseau mais... un programme sur une machine de green :!: En l'occurence "Radio fr solo". Dès qu'il est en fonction, il génère environ un message d'erreur à la seconde! Donc: ->[] !!! :D
Michaël.
m2nis
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 335
Inscrit le: 25 Mai 2004 17:17
Localisation: France

Messagepar mstotor » 09 Juin 2005 13:34

hé hé jolie trouvaille 8)

++
Avatar de l’utilisateur
mstotor
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 245
Inscrit le: 30 Avr 2003 00:00
Localisation: 2 ieme baobab à gauche

oui

Messagepar timomai » 09 Juin 2005 13:48

je confirme
qd j'ecoute la radio grace a tv-radio.com, j'ai aussi ce type d'erreurs IDS
:wink:
Franck
timomai
Quartier Maître
Quartier Maître
 
Messages: 24
Inscrit le: 03 Juin 2005 20:41


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron