Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Netwerkinspectie

24-10-2015, 08:29 door Anoniem, 3 reacties
Beste experts,
Ik wil thuis eens wat experimenteren met netwerkinspectie. Ik ben voornomens op Snort al mijn in/uitgaande verkeer van mijn thuisnetwerk te laten inspecteren.

Ik zat zelf te denken aan een combinatie van een hardware tapje (zo'n kruisding met 4 aansluitingen) + een Raspberry PI als inspectiehost.
Q1: Is dit een goede oplossing? Zijn er andere manieren? (het moet wel in mijn meterkast passen :))
Q2: Kan ik de Tap ook aansluiten voor de router? Dus: ISRA --> TAP --> DSL Router --> thuisnetwerk. Gaat dit werken? Kan ik de Raspberry PI dan nog remote beheren als deze aan de TAP hangt?
Q3: Kan ik op de één of andere manier ook mijn encrypted thuisnetwerkverkeer door snort laten inspecteren? Hoe kan ik SSL/TLS offloading fixen voor mijn thuisnetwerk?

Groeten
Cornelis
Reacties (3)
24-10-2015, 11:44 door Anoniem
Ik heb die oplossing in diverse situaties zien werken. Het is wel afhankelijk hoeveel verkeer je genereert en hoe "live" je welke data wilt hebben.
Het werkt niet aan de andere kant van je DSL-router. De PI heeft geen interface voor DSL verkeer. Wil je weten wat de router naar buiten toe doet, moet je DSL-modem als modem/bridge configureren en er een aparte router achter hangen. Je tap zet je dan tussen de modem en de router.
Ik twijfel of de PI sterk genoeg is voor de offloading. Verder werkt het niet met een tap omdat je daarvoor een MitM moet doen.

Peter
24-10-2015, 14:17 door Anoniem
A1 Misschien, ik denk dat de RPI enigszins underpowered is voor wat jij wilt. En dat is nog zacht uitgedrukt. Waar ga je de pcaps opslaan die snort genereert?
A2 Nee. DSL verkeer is geen ethernet.
A3 Maak de RPI een proxy. Deel een certificaat uit vanuit de proxy aan je werkstations, en laat het verkeer daar termineren. Noot: de RPI heeft daar zeer zeker veel te weinig rekenkracht voor.
24-10-2015, 15:19 door Anoniem
Ik zou geen passieve netwerkspiltter gebruiken, dan heb je maar 100 Mbit half duplex. Voor full duplex moet je de splitter op 2 netwerkkaarten aansluiten. Dan kun je net zo goed een USB netwerkadapter in je Pi prikken en de netwerkinterfaces aan een virtuele bridge toevoegen en die bridge monitoren. Als je de Pi remote wil beheren zul je nog een extra ethernet interface moeten toevoegen omdat interfaces die bij een bridge horen op layer 2 werken en dus geen IP adres kunnen hebben.

De vraag is of een Pi snel genoeg is om niet de helft van de packets te missen. Volgens bronnen trekt het ding maar 30 a 40 Mbit. En dan is de rekenkracht voor IDS software niet meegerekend.

De tap kun je overal tussen proppen waar ethernet wordt gepraat. Logischerwijs dus niet tussen de ISRA en ADSL modem; maar als je rooksignalen wil produceren dan werkt het wel (even).

SSL/TLS inspecteren kan alleen met de QuantumComputing editie van de Raspberry Pi.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.