IPCop snort/MySQL/Acid

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar ArchY » 03 Mai 2002 11:36

Hello, <BR>J ai installé Snort avec MySQL et Acid sur un serveur linux mais est ce que l'un d'entre vous à déjà essayé (et/ou réussit) à recompiller tout ave IPCop ? <BR>Ca serait le pied si tout les logs Snort étaient dans MySQL nan? <IMG SRC="images/smiles/icon_rolleyes.gif">
Avatar de l’utilisateur
ArchY
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 283
Inscrit le: 02 Mai 2002 00:00
Localisation: Paris

Messagepar cyrille » 03 Mai 2002 12:45

Vu que sur ipcop, il n'y a pas de compilateur, pas de mysql, je ne sais même pas si apache est compilé avec php ... Ca va étre dur. Mais c'est vrai que ce serait bien, il faudrait le suggérer aux développeur mais attention aux failles que ca peut occasionner, ipcop c'est d'abord un firewall.
"La vitesse de la lumière étant supérieure à celle du son, il n'est donc pas anormal que beaucoup de gens paraissent brillants jusqu'à ce qu'ils ouvrent leur $%#&! "
Avatar de l’utilisateur
cyrille
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 340
Inscrit le: 15 Fév 2002 01:00
Localisation: mezt

Messagepar didier » 25 Août 2002 11:09

Depuis 2 jours j'esaaye de configurer snort sur ipcop pour qu'il écrive les logs dans une base myql contenue sur un serveur dans le réseau vert. <BR> <BR>Apparement cela doit etre possible puisque le fichier de conf permet de mettre ces options. <BR> <BR>Malheureusement cela ne fonctionne pas, mes logs n'apparaissent pas dans la db. <BR> <BR>Est-ce que qqun aurait déjà essayé de mettre dans un ipcop un binaire snort déjà compilé pour supporter l'écriture dans une db mysql?
-+ Entendu dans les couloirs... +-<br>/kickban reason: stack overflow in garbage collector
Avatar de l’utilisateur
didier
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 307
Inscrit le: 18 Sep 2001 00:00
Localisation: montrouge(paris)

Messagepar ArchY » 25 Août 2002 11:20

oui et c'est deux binaires differents, il y a un binaire snort et un autre snort+mysql, en fait il faudrait recompiler snort de IpCop avec la version mysql, ensuite dans ton fichier conf c'est tout simple, tu as juste à rajouter cette ligne : <BR> <BR><!-- BBCode Start --><B>output database: log, mysql, user=xxxxx dbname=snortdb host=192.168.0.4</B><!-- BBCode End -->
Avatar de l’utilisateur
ArchY
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 283
Inscrit le: 02 Mai 2002 00:00
Localisation: Paris

Messagepar didier » 25 Août 2002 15:10

en fait j'ai supposé que le support mysql était déjà inclus à cause des lignes dans le fichier de conf...Mais effectivement, les logs n'apparaissaient plus.... <BR> <BR>As tu déjà recompilé snort avec le support mysql pour le mettre sur ipcop? Si oui y'a t'il des options de coonf particulières? <BR> <BR>J'ai en projet de faire un package spécial pour ipcop pour permettre à d'autres de profiter de cet avantage. Y'en a pas pour longtemps mais ça aura le mérite d'exister.
-+ Entendu dans les couloirs... +-<br>/kickban reason: stack overflow in garbage collector
Avatar de l’utilisateur
didier
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 307
Inscrit le: 18 Sep 2001 00:00
Localisation: montrouge(paris)

Messagepar ArchY » 25 Août 2002 20:10

C'est clair, un package comme ca , si je savais le faire je l aurai fait, le soucis c'est que sur IPCop il n y a pas de compilateur...
Avatar de l’utilisateur
ArchY
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 283
Inscrit le: 02 Mai 2002 00:00
Localisation: Paris

Messagepar didier » 26 Août 2002 00:09

pas la peine! on compile sur une autre machine et on fout le binaire sur ipcop!
-+ Entendu dans les couloirs... +-<br>/kickban reason: stack overflow in garbage collector
Avatar de l’utilisateur
didier
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 307
Inscrit le: 18 Sep 2001 00:00
Localisation: montrouge(paris)

Messagepar ArchY » 26 Août 2002 16:54

Si tu le veux je te l envois <IMG SRC="images/smiles/icon_up.gif">
Avatar de l’utilisateur
ArchY
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 283
Inscrit le: 02 Mai 2002 00:00
Localisation: Paris

Messagepar NeoH » 27 Août 2002 08:25

c est en effet assez sympa, le prob c est qu apres tu peux t amuser a refaire les pages logs avec les requetes MySQL donc ca prends un peu plus de 10 sec et c est pas donné a tout le monde.
"Le chemin le plus court d'un point à un autre c'est de ne pas y aller"<br>
* NeoH | [<a href="http://www.bemusic.be">http://www.bemusic.be</a> - Live Music Your Way] | [info@bemusic.be] *
Avatar de l’utilisateur
NeoH
Premier-Maître
Premier-Maître
 
Messages: 52
Inscrit le: 22 Août 2002 00:00
Localisation: Belgique

Messagepar ArchY » 27 Août 2002 09:11

comment ca c'est pas donné à tout le monde ? de faire de requette de 10 secondes ? je ne comrpend pas trop... <BR>Si tu as un probleme assez grave touchant à la securité de ton réseau, je ne pense pas que 10 secondes ca soit intolérable hein ? <IMG SRC="images/smiles/icon_wink.gif">
Avatar de l’utilisateur
ArchY
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 283
Inscrit le: 02 Mai 2002 00:00
Localisation: Paris

Messagepar didier » 27 Août 2002 10:13

cela partait d'une bonne intention mais Archy et moi n'avons pas réussi à faire fonctionner le binaire de snort avec support mysql sur ipcop... <BR> <BR>Si qqun a des idées...
-+ Entendu dans les couloirs... +-<br>/kickban reason: stack overflow in garbage collector
Avatar de l’utilisateur
didier
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 307
Inscrit le: 18 Sep 2001 00:00
Localisation: montrouge(paris)

Messagepar ArchY » 27 Août 2002 10:23

Didier ou quelqu un d autre vous avez deja téléchargé l ISO du cd source de IPCop ? si oui y a quoi dessus ? peut etre que d agir sur la compillation d IPCop à la source pourra nous donner une ouverture
Avatar de l’utilisateur
ArchY
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 283
Inscrit le: 02 Mai 2002 00:00
Localisation: Paris

Messagepar tetack » 27 Août 2002 11:29

Zavez un peu plus d'info pour cet histoire de snort / Sql <BR>parc que sur ma passerelle j'ai le strict minimum et j'arrive pas a lire les logs de snort <BR> <BR>Didier m'as deja parlé de sql pour les enregistrer mais g aps rouve gd chose la dessus <BR>un lien ?? ....
L'univers et la $%#&! humaine sont infini ... quoique pour l'univers je ne suis pas sur ! " <br>Albert Einstein
Avatar de l’utilisateur
tetack
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 275
Inscrit le: 26 Fév 2002 01:00
Localisation: Paris

Messagepar didier » 27 Août 2002 11:49

sur debian: <BR> <BR>au préalable fo avoir un base mysql ds un coin <BR> <BR>pour la création des tables ça se fait à la fin <BR> <BR>> apt-get install snort-mysql <BR> <BR>ensuite ds /usr/share/doc/snort-mysql/contrib/ ya les table et ya marqué comment fo faire pour les mettre. <BR> <BR>et enfin on bidouille /etc/snort/snort.conf: <BR> <BR>on décommente la ligne suivante et on y met les bons renseignements. <BR> <BR># output database: log, mysql, user=root password=test dbname=db host=localhost <BR> <BR> <BR>et en dernier: à la fin de snort.conf ya les rules qu'il fo évidement décommenter pour les dernieres.
-+ Entendu dans les couloirs... +-<br>/kickban reason: stack overflow in garbage collector
Avatar de l’utilisateur
didier
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 307
Inscrit le: 18 Sep 2001 00:00
Localisation: montrouge(paris)


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron