Project

General

Profile

SnortConsole » History » Version 5

Amministratore Truelite, 03/08/2006 03:43 PM

1 4 Amministratore Truelite
[[TracNav(TOC)]]
2 1 Amministratore Truelite
3 5 Amministratore Truelite
h1. Installare una console web per SNORT
4 1 Amministratore Truelite
5 5 Amministratore Truelite
6 5 Amministratore Truelite
Il primo passo è installare i relativi pacchetti, purtroppo Debian al momento prevede come unico pacchetto di console "ACID":http://acidlab.sourceforge.net (nel pacchetto acidlab) che è assolutamente datato e non più mantenuto. Il progetto è stato sostituito da "BASE":http://secureideas.sourceforge.net/, che ha il grosso svantaggio di non essere pacchettizzato, e va pertanto installato a mano.
7 5 Amministratore Truelite
8 1 Amministratore Truelite
L'uso di una console permette di utilizzare più macchine su cui si è installato SNORT per raccogliere dati (i cosiddetti sensori) che vengono inviati ad un database centrale, sul quale è disponibile poi anche la console via web che ne permette l'analisi.
9 5 Amministratore Truelite
Installazione ed impostazione di [[MySQL]]
10 1 Amministratore Truelite
11 5 Amministratore Truelite
Il primo passo è allora quello di installare e configurare sulla macchina su cui girerà la console un opportuno database, perché questo possa raccogliere i dati inviati dai vari sensori su cui gira SNORT, nel caso utilizzeremo [[MySQL]], per Debian tutto quel che serve è:
12 5 Amministratore Truelite
<pre>
13 1 Amministratore Truelite
apt-get install mysql-server
14 5 Amministratore Truelite
</pre>
15 1 Amministratore Truelite
che provvede ad installare il necessario. La configurazione di default di Debian prevede che il server ascolti solo in locale, a noi però serve che sia raggiungibile via rete, per questo occore commentare la riga:
16 5 Amministratore Truelite
<pre>
17 1 Amministratore Truelite
#bind-address            = 127.0.0.1
18 5 Amministratore Truelite
</pre>
19 1 Amministratore Truelite
e riavviare il server.
20 2 Amministratore Truelite
21 5 Amministratore Truelite
Una volta installato il server deve essere creato un utente ed un database ad uso di SNORT, questo può essere fatto o traminte un programma di amministrazione ad interfaccia grafica come _mysql-admin_ o a mano con l'uso del comando _mysql_.
22 1 Amministratore Truelite
23 1 Amministratore Truelite
Dovendo compiere operazioni amministrative occorre collegarsi come root del database, se non si è precedentemente impostata una password si provveda a farlo subito con:
24 5 Amministratore Truelite
<pre>
25 1 Amministratore Truelite
/usr/bin/mysqladmin -u root password mypassword
26 5 Amministratore Truelite
</pre>
27 1 Amministratore Truelite
e a questo punto ci si potrà collegare con il comando:
28 5 Amministratore Truelite
<pre>
29 1 Amministratore Truelite
piccardi@monk:~$ mysql -u root -p 
30 1 Amministratore Truelite
Enter password:
31 5 Amministratore Truelite
Welcome to the [[MySQL]] monitor.  Commands end with ; or \g.
32 5 Amministratore Truelite
Your [[MySQL]] connection id is 7 to server version: 4.0.24_Debian-2-log
33 1 Amministratore Truelite
34 1 Amministratore Truelite
Type 'help;' or '\h' for help. Type '\c' to clear the buffer.
35 1 Amministratore Truelite
36 1 Amministratore Truelite
mysql>
37 5 Amministratore Truelite
</pre>
38 1 Amministratore Truelite
dove in corrispondenza ad Enter password: si è immessa la password precedentemente impostata.
39 1 Amministratore Truelite
40 5 Amministratore Truelite
Per poter usare SNORT con [[MySQL]] il primo passo è creare il database i dati ad esso relativi, questo, una volta entrati nella console di [[MySQL]], si fa con l'istruzione:
41 5 Amministratore Truelite
<pre>
42 1 Amministratore Truelite
mysql> CREATE DATABASE snort;
43 1 Amministratore Truelite
Query OK, 1 row affected (0.00 sec)
44 5 Amministratore Truelite
</pre>
45 1 Amministratore Truelite
dopo di che occorre dare accesso ad un utente per la scrittura sul suddetto database; questo si fa con l'istruzione:
46 5 Amministratore Truelite
<pre>
47 1 Amministratore Truelite
mysql> use snort;
48 1 Amministratore Truelite
Database changed
49 1 Amministratore Truelite
mysql> grant INSERT,SELECT,UPDATE on snort.* to snort identified by "mypass";
50 1 Amministratore Truelite
Query OK, 0 rows affected (0.00 sec)
51 5 Amministratore Truelite
</pre>
52 1 Amministratore Truelite
Devono poi essere create le tabelle per gli allarmi ed i dati di SNORT, in questo caso il pacchetto Debian prevede uno apposito script da eseguire, questo si può fare direttamente a riga di comando con:
53 5 Amministratore Truelite
<pre>
54 1 Amministratore Truelite
cd /usr/share/doc/snort-mysql/                                                 
55 1 Amministratore Truelite
zcat create_mysql.gz | mysql -u root -h localhost -p snort 
56 5 Amministratore Truelite
</pre>
57 2 Amministratore Truelite
Configurazione di SNORT
58 2 Amministratore Truelite
59 5 Amministratore Truelite
Una volta fatto questo l'infrastruttura sul database è predisposta; occorre configuarare SNORT per la registrazione; questo richiede, in caso di Debian, l'installazione del pacchetto _snort-mysql_ che supporta il logging su [[MySQL]], che è pure quello che contiene lo script di generazione delle tabelle usato in precedenza.
60 1 Amministratore Truelite
61 5 Amministratore Truelite
Installandolo debconf richiederà, oltre le solite indicazioni riguardo l'interfaccia da usare e la rete su cui ci si trova, l'indicazione dei dati del database su cui effettuare la registrazione, andrà indicato il server (per nome, nel caso aggiungere la risoluzione su _/etc/hosts_) del database e dell'utente e relativa password che assumeranno i valori impostati in precedenza.
62 1 Amministratore Truelite
63 5 Amministratore Truelite
Questo farà sì che nel file di configurazione _/etc/snort/snort.conf_ compaiano le opportune righe di impostazione per l'uscita dei dati, nella forma:
64 5 Amministratore Truelite
<pre>
65 1 Amministratore Truelite
output database: log, mysql, user=snort password=mypass dbname=snort host=logger
66 1 Amministratore Truelite
output database: alert, mysql, user=snort password=mypass dbname=snort host=logger
67 5 Amministratore Truelite
</pre>
68 1 Amministratore Truelite
(la seconda riga si è aggiunta per inserire pure gli allarmi e non viene generata da debconf).
69 1 Amministratore Truelite
70 1 Amministratore Truelite
L'uso della configurazione di SNORT in questa modalità presenta però il problema che i dati vengono trasmessi in chiaro dai sensori alla macchina con il database, questo può essere risolto o collegando direttamente questi su una rete separata, oppure utilizzando una configurazione diversa che prevede l'utilizzo di tunnel cifrati con SSH.
71 1 Amministratore Truelite
72 5 Amministratore Truelite
In questo secondo caso quello che deve essere fatto è associare a localhost anche un nome locale (sempre dentro _/etc/hosts_), infatti se si usa localhost dentro la configurazione di SNORT questo cerca di collegarsi a [[MySQL]] tramite socket su filesystem. Il secondo passo è utilizzare ssh per creare il canale con:
73 5 Amministratore Truelite
<pre>
74 1 Amministratore Truelite
ssh -L 3306:localhost:3306 -l root -N logger.truelite.it -f
75 5 Amministratore Truelite
</pre>
76 5 Amministratore Truelite
che rimappa la porta del database sul server, collegandosi su esso su _localhost_, con la stessa porta in locale sil sensore; le opzioni consentono di lanciare il comando in background.
77 1 Amministratore Truelite
78 5 Amministratore Truelite
Occorre poi consentire esplicitamente la connessione al database dall'utente precedentemente definito anche da localhost, vale a dire deve essere abilitato da [[MySQL]] l'accesso con:
79 5 Amministratore Truelite
<pre>
80 1 Amministratore Truelite
mysql> grant INSERT,SELECT,UPDATE on snort.* to snort@localhost identified by "mypass";
81 1 Amministratore Truelite
Query OK, 0 rows affected (0.00 sec)
82 5 Amministratore Truelite
</pre>
83 5 Amministratore Truelite
Fatto questo si potrà tornare tornare a far ascoltare [[MySQL]] solo in locale (rimuovendo la precedente modifica al file di configurazione) e poi occorrerà modificare la configurazione di SNORT, inserendo il nome del sensore al posto di quello della macchina su cui sono salvati i log, con:
84 5 Amministratore Truelite
<pre>
85 1 Amministratore Truelite
output database: log, mysql, user=snort password=mypass dbname=snort host=sensor
86 2 Amministratore Truelite
output database: alert, mysql, user=snort password=mypass dbname=snort host=sensor
87 5 Amministratore Truelite
</pre>
88 1 Amministratore Truelite
e poi riavviare SNORT. In questo caso lo svantaggio è che occorre inserire il comando di creazione del tunnel in uno script di avvio ed utilizzare SSH con l'autenticazione a chiavi e con una chiave senza password (sul sensore), a meno di non eseguire un avvio a mano.
89 1 Amministratore Truelite
90 5 Amministratore Truelite
Per tenere sotto controllo il funzionamento della configurazione di SNORT si usi il comando _tail -f /var/log/syslog_, dato che è su questo file che vengono registrati i messaggi di avvio; se è tutto a posto si riceveranno una serie di messaggi terminanti con:
91 5 Amministratore Truelite
<pre>
92 1 Amministratore Truelite
...
93 1 Amministratore Truelite
Mar 23 13:01:02 localhost snort: Rule application order: ->activation->dynamic->alert->pass->log
94 1 Amministratore Truelite
Mar 23 13:01:02 localhost snort: Log directory = /var/log/snort
95 1 Amministratore Truelite
Mar 23 13:01:03 localhost snort: Snort initialization completed successfully (pid=6120)
96 5 Amministratore Truelite
</pre>
97 1 Amministratore Truelite
La configurazione dell'infrastruttura web
98 1 Amministratore Truelite
99 1 Amministratore Truelite
A questo punto si devono installare Apache e PHP per poter utilizzare la console, i pacchetti necessari sono i seguenti:
100 5 Amministratore Truelite
<pre>
101 1 Amministratore Truelite
apt-get install apache libapache-mod-php4 libphp-adodb libphp-phplot \
102 1 Amministratore Truelite
  php4-gd php4-mysql
103 5 Amministratore Truelite
</pre>
104 5 Amministratore Truelite
Una volta eseguiti i passi precedenti si può passare all'installazione di BASE, in questo caso si possono scaricare i sorgenti (la licenza è QPL) da _http://secureideas.sourceforge.net/_, ed installarlo con i seguenti comandi:
105 5 Amministratore Truelite
<pre>
106 1 Amministratore Truelite
wget -c http://jaist.dl.sourceforge.net/sourceforge/secureideas/base-1.0.2.tar.gz
107 1 Amministratore Truelite
cd /var/www
108 1 Amministratore Truelite
tar -xvzf ~/base-1.0.2.tar.gz
109 1 Amministratore Truelite
mv base-1.0.2 base
110 5 Amministratore Truelite
</pre>
111 1 Amministratore Truelite
dopo di che si potrà configurare apache per l'accesso inserendo le seguenti istruzioni:
112 5 Amministratore Truelite
<pre>
113 1 Amministratore Truelite
Alias /base     /var/www/base
114 1 Amministratore Truelite
<DirectoryMatch /var/www/base>
115 1 Amministratore Truelite
Options +FollowSymLinks
116 5 Amministratore Truelite
[[AllowOverride]] None
117 1 Amministratore Truelite
order allow,deny
118 1 Amministratore Truelite
allow from all
119 1 Amministratore Truelite
<IfModule mod_php3.c>
120 1 Amministratore Truelite
  php3_magic_quotes_gpc Off
121 1 Amministratore Truelite
  php3_track_vars On
122 1 Amministratore Truelite
  php3_include_path .
123 1 Amministratore Truelite
</IfModule>
124 1 Amministratore Truelite
<IfModule mod_php4.c>
125 1 Amministratore Truelite
  php_flag magic_quotes_gpc Off
126 1 Amministratore Truelite
  php_flag track_vars On
127 2 Amministratore Truelite
  php_value include_path .
128 1 Amministratore Truelite
</IfModule>
129 1 Amministratore Truelite
</DirectoryMatch>
130 5 Amministratore Truelite
</pre>
131 5 Amministratore Truelite
dentro un file (ad esempio base.conf) in _/etc/apache/conf.d_, una volta riavviato Apache si potrà accedere alla pagina iniziale della console all'indirizzo http://console/base