par androme » 21 Mars 2006 15:26
Me voilà de retour quelques heures après, donc mes logs ne se remplissent plus de tous ces messages ouf !!!!!!!!!!!
Je pense que tu peux donc apporter la modif à ta contrib.
imagine qu'avec tous ces messages qui remplissent mon log "messages" j'arrivait à une taille de 8 megas pour une nuit .................................
maintenant je ne sais pas quelle repercution cela a sur snort d'être en promiscuous ou pas.
EDIT :
je pense avoir trouvé une meilleure solution
Après plusieurs recherches il est conseillé de laisser snort en mode promiscuous, ce qui lui permet d'analyser TOUS les paquets.
j'ai donc laissé le snort.conf comme il etait et, enlevé l'argument "-p" que j'avais mis.
En sachant que mon wan est sur mon eth1 j'ai effectué :
service snortd stop
ifconfig eth1 promisc
service snortd start
ce qui a comme résultat de forcer l'interface en mode promiscuous,et, surtout,
d'eviter que mon kernel indique que ma carte rentre et sort du mode promiscuous plusieurs fois par secondes et donc des milliers de fois par heure, remplissant inutilement mes logs.
IPCOP 1.4.11 + guardian + urlfilter + advproxy | red + orange + green
PIII 550 | 384 Mo | 4,3 Go 2.5"
Serveur Debian Sarge XEN
XP 1800+ | 512Mo | 2*40 Go
2 serveurs virtuels