Problème avec Snort - IPcop 1.4.16

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Problème avec Snort - IPcop 1.4.16

Messagepar lavazzo » 18 Juil 2007 15:59

Bonjour à tous,

J'ai effectué la mise à jour de IPcop 1.4.15 vers 1.4.16 hier soir, tout c'est bien passé à première vue.
J'ai ensuite voulu faire une mise a jour des règles de Snort (en notant au passage que l'interface web a été ameliorée pour Snort), voici les étapes que j'ai effectué:

-> Rafraîchir la liste des mises à jour ==> OK
-> Télécharger de nouvelles règles ==> OK
-> Appliquer maintenant

C'est à ce point que les choses se corsent, après que la page ait chargée pendant environ 1 minute le fond rouge indiquant une erreur apparaît et le message d'erreur suivant m'est donné:

"255 défaut(s) de Snort à démarrer" (bizarement tourné ce message d'erreur :S )

L'historique d'installation des règle me donne:

Mises à jour installées:

Loading /var/ipcop/snort/oinkmaster.conf
Copying file from /var/log/snort/rules.tar.gz... done.
done.
Setting up rules structures... done.
Processing downloaded rules... disabled 0 enabled 0 modified 0 total=9673
Setting up rules structures... done.
Comparing new files to the old ones... done.

[***] Results from Oinkmaster started 20070718 15:45:33 [***]

[*] Rules modifications: [*]
None.

[*] Non-rule line modifications: [*]
None.


Voilà voilà, je voudrais donc savoir si d'autre utilisateurs rencontrent le même problème.

PS: J'utilise Snort en mode "Règles VRT Sourcefire pour utilisateurs enregistrés" // Mon IPcop ne possède aucun addon // Snort est activé sur toutes les interfaces (GREEN+ORANGE+RED) // j'ai également essayer de faire la mise à jour Snort en désactivant Snort au préalable et rien n'y fait.
Avatar de l’utilisateur
lavazzo
Second Maître
Second Maître
 
Messages: 28
Inscrit le: 29 Déc 2004 23:36
Localisation: Les Sables d'Olonne

Messagepar Billou02 » 18 Juil 2007 16:27

Salut,

Je n'ai pas eu de soucis suite a cette mise a jour, encore moins sur les majs Snort.
tests effectués sur deux sites différents ce matin.
Image
Avatar de l’utilisateur
Billou02
Amiral
Amiral
 
Messages: 1177
Inscrit le: 27 Jan 2004 01:00
Localisation: Picardie

Messagepar Franck78 » 18 Juil 2007 21:17

Il y a ceci de relevé:
https://sourceforge.net/tracker/?func=d ... p_id=40604

Des perms defectueuses.
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar lavazzo » 20 Juil 2007 02:03

A prioris ce n'est pas ça non plus, j'ai même réinstallé IPcop et rien d'y fait, toujours le même problème.
Image
Avatar de l’utilisateur
lavazzo
Second Maître
Second Maître
 
Messages: 28
Inscrit le: 29 Déc 2004 23:36
Localisation: Les Sables d'Olonne

Messagepar igo » 21 Juil 2007 22:28

j'ai eu le même "problème"

c'est plus un avertissement qu'un problème en soit

chez moi cela était accompagné d'un message disant que je swapais et ke je n'avais pas assez de ram

je dois dire ke cela se serai probablement aussi produi en 1.4.15

ma machine n'est pas puissante et je n'utilisais pas snort

et du coup je ne l'utilise pas encore.

snort ne m'est d'occune utilité de toute maniere.
igo
Aspirant
Aspirant
 
Messages: 115
Inscrit le: 09 Sep 2006 00:52

Messagepar Fernand_G » 24 Juil 2007 09:08

Bonjour,

Je rencontre exactement le même souci lors de la mise à jour de Snort.

J'ai constaté que ce "bug" (!?) n'apparait que lorsque Snort est activé sur l'interface de la DMZ (Orange). En désactivant Snort d'Orange et en activant maintenant après avoir enregistré ma modification, le problème est inexistant. Par contre si je réactive Snort sur Orange, je me retrouve avec ce message de "255 défaut(s) de Snort à démarrer".

A l'inverse, sur quatre autres IPcop dépourvu d'interface Orange aucun message d'erreur, d'avertissement.

Peut être est-tu dans ce cas ?

Bonne journée.
FernandG
Avatar de l’utilisateur
Fernand_G
Second Maître
Second Maître
 
Messages: 33
Inscrit le: 11 Juin 2002 00:00
Localisation: France

Messagepar lavazzo » 26 Juil 2007 00:28

Effectivement en désactivant Snort sur la DMZ je peux faire les mises à jour correctement, et comme toi il me remet l'erreur en question lorsque que je réactive Snort sur la DMZ :S
Avatar de l’utilisateur
lavazzo
Second Maître
Second Maître
 
Messages: 28
Inscrit le: 29 Déc 2004 23:36
Localisation: Les Sables d'Olonne

Messagepar Bacchus156 » 31 Juil 2007 11:35

Autre problème: je n'ai plus la possibilité d'activer / désactiver les règles de mon choix. Avez-vous le même soucis, existe-t'il une autre solution que de revenir à la version 1.4.15?
Avatar de l’utilisateur
Bacchus156
Second Maître
Second Maître
 
Messages: 28
Inscrit le: 25 Avr 2007 14:46

Messagepar zorgh » 23 Août 2007 21:50

Il était effectivement avant possible d'activer / désactiver les règles. Ce n'est plus le cas.
A t-on des infos à ce sujet ?
L'activation/désactivation est utile pour des faux positifs.
Si le changement de version devait apporter des améliorations, cela n'en est pas une.
zorgh
Premier-Maître
Premier-Maître
 
Messages: 63
Inscrit le: 26 Mai 2007 13:58

Messagepar Gesp » 24 Août 2007 10:38

Il était effectivement avant possible d'activer / désactiver les règles. Ce n'est plus le cas.
A t-on des infos à ce sujet ?


J'avais prévu la possibilité de sélectionner/déselectionner des .rules dans l'interface mais ce n'était pas tout à fait prêt pour 1.4.16.

Comment faisais tu pour déselectionner, en utilisant oinkmaster.conf ou directement?
C'est pour savoir oùi je peut récupérer ces valeurs lors de la mise incluant le sélecteur de règles.
Mon futur code fonctionne à partir de oinkmaster.conf.

J'ai constaté que ce "bug" (!?) n'apparait que lorsque Snort est activé sur l'interface de la DMZ (Orange). En désactivant Snort d'Orange et en activant maintenant après avoir enregistré ma modification, le problème est inexistant


Merci je vais pouvoir reproduire sinon je manquais un peu d'éléments
Le message "255 défaut(s) de Snort à démarrer" est issu d'une boucle qui passe toutes les interfaces en revue et ajoute la somme des valeurs retournées par snort à chaque démarrage.

J'ai testé différents cas ou la valeur retournée était 1 quand une instance de snort ne démarre pas (plus de mémoire dispo ou règle invalide). Il doit y avoir d'autres cas.
Le cas ORANGE est particulier parce qu'il y a un bug dans snort-2.6 qui, quand il reçoit le signal d'arrêt ne s'arrête que si des données ont été reçues sur l'instance snort de l'interface. Or pour ORANGE, il est possible qu'aucun trafic ne soit passé. Normalement le bug devrait être contourné parce que en envoyant ensuite -KILL, snort s'arrête correctement (sans les stats et en silence).
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar Franck78 » 25 Août 2007 01:17

zorgh a écrit:Il était effectivement avant possible d'activer / désactiver les règles. Ce n'est plus le cas.
A t-on des infos à ce sujet ?
L'activation/désactivation est utile pour des faux positifs.
Si le changement de version devait apporter des améliorations, cela n'en est pas une.


La prochaine version permettra de choisir les règles par l'interface+oinkmaster. Pour les fichiers de conf pas encore décidé comment excepté qu'il pourra y en avoir un adapté à chaque interface.
Par défaut c'est la même config avec toutes les options activées mais on pense fournir trois quatre modèles de config à choisir ou alors un dialogue compliqué pour activer/désactiver chaque option snort.

Pour la rentrée.

bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar Gesp » 27 Août 2007 13:11

Pour les fichiers de conf pas encore décidé comment excepté qu'il pourra y en avoir un adapté à chaque interface.


Y ayant réfléchi, je pense que cela ne sert pas à grand chose d'avoir des config différentes par interface pour la configuration du moteur (pas pour les règles).

Soit on a assez de ressource machine, soit on veut faire fonctionner snort à l'économie.

Je ne vois pas trop de raison d'avoir une option 'perf max' sur une interface et 'ressources mini' sur une autre.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar Franck78 » 27 Août 2007 14:47

Traduit en clair, ca veut dire: puisque j'ai de la ressource dispo, je peux la gaspiller?
Ca veut dire encore pour le gars qui possède une machine ni vraiment puissante ni vraiment ridicule:
-ou snort actif et alors plus vraiment réserve de ressource.
-ou pas de snort du tout.


Et comment modifier les listes de règles 'simplement' ?

-c <rules> Use Rules File <rules>

indique 'snort --help'. Pourtant -c référence bien le fichier de config entier (v2.6.15).
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar Gesp » 27 Août 2007 15:25

Regarde dans ce que je t'ai envoyé sur ma modif snort. Ce n'était pas très clair dans la doc, j'ai dù faire des essais. La modif que j'avais fonctionnait sur ce point à priori.

Ca veut dire encore pour le gars qui possède une machine ni vraiment puissante ni vraiment ridicule:
-ou snort actif et alors plus vraiment réserve de ressource.
-ou pas de snort du tout.


snort réclame déjà 80Mo par interface en 2.6.1.5, ce qui est énorme, surtout en fonction de ce qui était nécessaire en 2.3 (environ 27 Mo).
Je n'ai pas trouvé de réglage permettant de faire varier la mémoire utilisée par chaque instance snort.

La configuration des options de snort est un gadget pour une utilisation IPCop actuellement.
snort est aussi un peu gadget tant que:
- on a pas du temps à consacrer à lire les logs,
- il n'y a pas possibilité de sélection des règles
- il n'a pas de rôle actif (avec guardian ou snort-inline)
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar zorgh » 01 Sep 2007 14:14

Je gère une plateforme d'enseignement à distance (Claroline).

Dans la mesure, où guardian+snort sont activés sur l'Ipcop et que je ne peux pas activer/désactiver telle ou telle règle du pare-feu, les utilisateurs se trouvent bloqués par telle action ou telle action sur l'interface de la plateforme.

En particulier, un blocage sur la règle :

Web-cgi Calendar Access

Le forum d'aide de Claroline botte en touche et en renvoie sur Ipcop et sur Snort.

Quel fichier de config peut-être modifié pour désactiver cette alerte ou comment dois-je m'y prendre pour assurer un service de qualité aux utilisateurs sans qu'ils soient bannis par Ipcop ?

Merci bien pour vos compléments d'infos.
zorgh
Premier-Maître
Premier-Maître
 
Messages: 63
Inscrit le: 26 Mai 2007 13:58

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité