Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » мониторинг безопасности и изменений сети IP, MAC, ARP без AD

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

stb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
кто знает софт приблизительно выполняющий следующие функции:
1) есть изначальное "состояние" сети (типа карты в whatsup или link analyst)  
2) нужно мониторить ВСЕ изменения и не характерные действия в данной сети, т.е. смена MAC кривые ARP запросы, новые IP, новые ms фигни типа рабочих групп и т.д. и т.п. т.е. все что не характерно для изначального "состояния"
3) выполнять все это в пассивном (sniff) и/или в активном (poll) режиме




тема переименована для вящей информативности
dg

Всего записей: 44 | Зарегистр. 24-10-2001 | Отправлено: 20:59 09-04-2003 | Исправлено: dg, 10:01 17-03-2005
life_so_good



Оптимист
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stb
Ну брат хватил ... вопрос сей достаточно обширен. Одной софтиной тут явно не отделаешься ...

Всего записей: 1335 | Зарегистр. 30-04-2002 | Отправлено: 21:11 09-04-2003
SurfKoba

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stb
Кусок требуемой задачи тот софт который вы назвали, Security составляющую RealSecure от iss.net, Symantec Intruder Alert, snort - все это характеризуется классом программного обеспечения IDS (Intrusion Detection Systems) ну дальше наверное google и поиск того что нужно именно Вам.

Всего записей: 802 | Зарегистр. 22-10-2002 | Отправлено: 21:11 09-04-2003
stb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
life_so_good большое спасибо за разъяснение.
 
SurfKoba что вы именно подразумеваете под "security составляющей" ? IDS имхо немного другая вещь. не требуется обнаружение атак, требуется обнаружение нехарактерных изменений, ненужны никакие парсинги на дефрагменированность, анализ хттп траффика и т.д. что там в snort (остальной софт не видел, если кинете ссылку не на триал :) , буду благодарен ;) ).
 
я бы это обозвал Uncharacteristic Activity Detection System (UADS) %)




Читаем правила. Поиск вареза в варезнике.

Всего записей: 44 | Зарегистр. 24-10-2001 | Отправлено: 21:54 09-04-2003 | Исправлено: Crash Master, 01:28 10-04-2003
SurfKoba

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stb
Линками не кину -> В варезник.
Что подразумеваю под "security составляющей", кусок вы перечислили (arp меня большей частью не интересует - специфика), попытки скана, неудачные и удачные попытки логона, время логонов, shutdown system, анализ хттп траффика меня интересует на intanet и extranet, вообщем не смотря на вечер надеюсь объяснил. Доживает у меня для этого всего RealSecure, RS + WhatsUp + scripts покрывает все это, плохо несколько моментов RS хочет человеческую базу (MS SQL например), педалирования там уйма (как конфигурационного так и на perl-е реального), самое плохое это отсутствие полноценного суппорта (даже с updat-ами последнее время только в ручном режиме), ну из монстрообразности вытекает то что для развертывания и сопровождения нужен не один человек. Я знаю мало контор которые согласны держать security admin-а, а по хорошему их нужно больше (я правда исхожу из размеров нашей локалки), на маленькой локалке IMHO смысла нет, если ключевые сервера *nix какое то правильное средство работы с syslog + snort в какой нибудь урезанной реинкарнации. На Win достаточно отлаженного backup, и реалтаймового анализатора евентов + разумно настроенного домена.

Всего записей: 802 | Зарегистр. 22-10-2002 | Отправлено: 22:24 09-04-2003
0le



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stb

Цитата:
IDS имхо немного другая вещь. не требуется обнаружение атак, требуется обнаружение нехарактерных изменений

Ну почемуже?
Просто надо определиться а что МЫ понимаем под IDS...
SurfKoba весьма не дурно этот вопрос развернул.
Этого imho достаточно.

Всего записей: 630 | Зарегистр. 30-05-2002 | Отправлено: 00:56 10-04-2003
stb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
мля, можно подумать я тему создавал для поиска вареза.
по-моему разумнее модерировать ответы в стиле life_so_good и 0le.
 
SurfKoba спасибо за ответы, да я слышал, что RealSecure жутко громоздкая вещь, потому-то особенно за ней не гонялся. Т.е. похоже, что имеет смысл заняться написанием подобного рода софта с теми функциями, что я сформулировал в первом посте, т.к. судя по всему аналогов нету или же они состоят из излишнего числа компонентов. Для чего все это -- по большей части не для корпоративных сетей, там в большинстве случаев можно обойтись другими методами ("разумно настроенного домена"), а для домашних сетей, где по большей части каждый предоставлен сам себе.

Всего записей: 44 | Зарегистр. 24-10-2001 | Отправлено: 02:43 10-04-2003
Kizalcoatl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2stb
 

Цитата:
т.к. судя по всему аналогов нету

 
arpwatch, IPFW+PortSentry+logcheck, Tripwire, CGIwrap, Crack, tcpdump и конечно man security - набор пионера FreeBSD.
В Windows даже такой простой набор влитит в копеечку...
 

Всего записей: 102 | Зарегистр. 06-11-2002 | Отправлено: 12:35 10-04-2003
SurfKoba

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сразу извиняюсь господа Модераторы таки OFFTOP, но эту грань темы IMHO имеет смысл обсудить.
 
To stb
 
О, вот и всплыло, о чем я, понятие "security" по любому состоит из двух составляющих административной (рубль из зарплаты, policy...) и из мероприятий которые мы тут обсуждаем (+firewall,videocontrol....etc). IMHO при любом перекосе из стороны в сторону, добра не будет. Отсюда следует что при условии : где по большей части каждый предоставлен сам себе сразу встает вопрос а на каких условиях можно администрить/мониторить подобные образования? Если я правильно понимаю policy, инструкциями это хозяйство не облагорожено, соответственно, кроме "Вася ты не прав" и поимки негодяя в темном углу и придумать что то тяжело. С другой стороны установка тотального контроля нарушает права личности на private, и может совсем не приветсвоваться сообществом.  
ИТОГО а имеет ли смысл?

Всего записей: 802 | Зарегистр. 22-10-2002 | Отправлено: 13:12 10-04-2003
Kizalcoatl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
С другой стороны установка тотального контроля нарушает права личности на private, и может совсем не приветсвоваться сообществом.

Сообщество может быть и протестует, но начальство (причем любое...) спит и видит тотальный контроль.
 
А что касается 2 состовляющей, т.е. тех самых чисто технических мероприятий (firewall etc...) - смешно думать, что в наш информационный век, во время бума на secure, когда даже Били объеявляет курс на безопасность соих систем, смешно думать, что нехватает ПО, защит, анализаторов, дамперов, каких-то конретных специфических систем...
Нехватает чего-то другого, например, умных голов..

Всего записей: 102 | Зарегистр. 06-11-2002 | Отправлено: 15:00 10-04-2003
0le



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stb

Цитата:
по-моему разумнее модерировать ответы в стиле life_so_good и 0le.  

Если посмотришь то увидишь в верхней части каждого поста "Сообщить модератору"...
Ну или сам в модераторы попросись.
 

Цитата:
я бы это обозвал Uncharacteristic Activity Detection System (UADS)  

Не надо IDS никак обзывать.
Это один из двух основных подходов при создании IDS.
Когда система не ищет известные ей сигнатуры атак а набирает сначала статистику "нормального" состояния сети, а потом отслеживает отклонения от "нормального" состояния.

Всего записей: 630 | Зарегистр. 30-05-2002 | Отправлено: 16:13 10-04-2003
0le



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SurfKoba

Цитата:
установка тотального контроля нарушает права личности на private, и может совсем не приветсвоваться сообществом.  
ИТОГО а имеет ли смысл?

Попытка наведения порядка всегда имеет смысл imho.
Другой вопрос, что предпочтёт "сообщество"?
Контроль админа над сетью (ну не тотальный конечно) или "Васины" издевательства над тем же privacy + возможный ущерб от его экспериментов.
 
Kizalcoatl

Цитата:
но начальство (причем любое...) спит и видит тотальный контроль.

Я бы так не сказал.
Начальство начальству рознь
Но в общем скорее да чем нет.
Только тут иной (частный) случай, когда ярко выраженного начальства нет как такового.
А потому нужно искать компромисный вариант, где и прайваси цело и "Васи" под присмотром.

Всего записей: 630 | Зарегистр. 30-05-2002 | Отправлено: 23:01 10-04-2003
stb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
0le а кто детерминировал подобные подходы? И буду благодарен, если озвучишь конкретные примеры IDS с реализацией этого, второго, подхода.
 
Kizalcoatl неплохой ряд названий. Из раздела "а вот все что знаю". Какую функцию из тех, что я описал в первом посте реализует, к примеру PortSentry? или IPFW. или, или, или..
 
SurfKoba даже для "Вася, ты не прав" нужны основания (ну чаще всего :))
 
Похоже меня больше не понимают, чем понимают. Не надо зацикливаться на "обнаружить атаку", скорее "обнаружить изменение", по-моему, эти понятия ни в одну сторону не равнозначны.

Всего записей: 44 | Зарегистр. 24-10-2001 | Отправлено: 03:30 11-04-2003
TILK



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Целиком и полностью поддерживаю stb и на 100% понимаю.
Являясь админом крупной сети, постоянно сталкиваюсь с такими же проблемами.
Цель: НЕ слежка, хотя и такое уже имеет место, а ИЗМЕНЕНИЕ сетевых параметров.
Меня уже ПРОСТО ДОСТАЛИ те, кто постоянно меняет IP,MAC, имя станции, ЕЩЕ ХУЖЕ - клоны - это полный писец (сорри за эмоции).
 
stb
Я уже начал наметки такой программы, хотя и не особо силен в программировании.
Аналогов в нете за довольно приличный срок серфинга, я не обнаружил.
Да и советов спрашивать смысла нет, потому что начинают советовать
Цитата:
CGIwrap, Crack, tcpdump
, еще оригинальнее - snort
 
Добавлено
А нужна-то именно БАЗА ДАННЫХ истории изменений сетевых характеристик рабочих станций (около 800-1000), оформленная в виде пассивного снифера с алертами на экран/емыл при изменении оных(т.е. характеристик).

Всего записей: 515 | Зарегистр. 14-12-2001 | Отправлено: 10:21 11-04-2003
Strizh



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TILK

Цитата:
Цель: НЕ слежка, хотя и такое уже имеет место, а ИЗМЕНЕНИЕ сетевых параметров.  
Меня уже ПРОСТО ДОСТАЛИ те, кто постоянно меняет IP,MAC, имя станции, ЕЩЕ ХУЖЕ - клоны - это полный писец (сорри за эмоции).  

А как тебе переустановки (самостоятельно) ОС, программ и т.д. ?
Меня например уже тоже достали.
И бороться, я так понимаю, можно только рублем, т.е. грамотно написанным полиси..
А замена ИП- с этим можно бороться применением групповых политик и т.п.

Всего записей: 392 | Зарегистр. 09-04-2002 | Отправлено: 10:42 11-04-2003
TILK



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Strizh

Цитата:
А как тебе переустановки (самостоятельно) ОС, программ и т.д. ?

Это не мои проблемы, но это приветствуется (при грамотной переустановке).
Сеть большая, разбросанная по всему городу, включающая 10 корпусов.
В каждом из них "Должен быть" администратор корпуса.
Даже если он там есть, ему работы хватает.
Проблемы возникают с админами некоторых подразделений и общагами.

Цитата:
 применением групповых политик и т.п.
не прокатит, т.к. сеть состоит из ~ 20 доменов, в каждом из которых есть свой "Царь и Бог".

Всего записей: 515 | Зарегистр. 14-12-2001 | Отправлено: 10:49 11-04-2003
Kizalcoatl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stb
Эти програмы, друг мой, из раздела чем "я пользуюсь а потому - рекомендую"..
arpwatch - универсальное средство для отслеживания  изменений в arp-таблицах.
IPFW - интерфейс firewalla в FreeBSD;
PortSentry - демон, контролирующий входящие сетевые пакеты на предмет сканирования портов, создающий динамические правила в IPFW и blackhole.
logcheker - к нему же..
Tripware - средство обнаружения изменений в системе.
CGIwrap - средство защиты Web сервера Apache от вреданосных CGI - скриптов.
Crack - проверка пользовательских паролей на сложность и прочность..
tcpdump - встроенный снифер FreeBSD, с помощью которого можно вобще любые подозрительные изменения в сети отслеживать..
Это далеко не полный список утилит и демонов... я не призываю вас пользоватся ими всеми, но только не надо говорить, что...

Цитата:
Аналогов в нете за довольно приличный срок серфинга, я не обнаружил

Опять за свое.. :)))
Да за 30 лет существования Unix никаких систем, да это как детский лепет...
Для решения вашей проблемы arpwatch, tcpdump, умная головушка и немного работы ручками с /bin/sh - хватит за глаза...

Всего записей: 102 | Зарегистр. 06-11-2002 | Отправлено: 10:50 11-04-2003
TILK



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kizalcoatl
 
Ну во-первых, начнем с того, что *NIX подобные системы не подходят по аксиоме.
Не спрашивай, почему - это особенность данного положения.
 
Во-вторых:
arpwatch и tcpdump Даже при использовании скриптов позволят создать " БАЗУ ДАННЫХ истории изменений сетевых характеристик рабочих станций"?
а остальное, тобой расписанное - вообще никаким боком не подходит.
Ты знаешь, как выглядит snort вкупе с IPFW у меня на мониторе шлюза??
Непрерывную строку, бегущую вверх представляешь?
 
И вообще, я с тебя валяюсь
Ты можешь объяснить, зачем ты упомянул про  

Цитата:
PortSentry - демон, контролирующий входящие сетевые пакеты на предмет сканирования портов, создающий динамические правила в IPFW и blackhole.  
logcheker - к нему же..  
Tripware - средство обнаружения изменений в системе.  
CGIwrap - средство защиты Web сервера Apache от вреданосных CGI - скриптов.  
Crack - проверка пользовательских паролей на сложность и прочность..  

В ДАННОМ КОНТЕКСТЕ?

Всего записей: 515 | Зарегистр. 14-12-2001 | Отправлено: 10:59 11-04-2003
Kizalcoatl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если бы ты внимательно читал, то в верху мы затронули такую вещь как IDS именно эти программы в BSD подходят под данное определение..
Ну а что касается Базы данных.. ну ладно ты меня убидил... :)) давай зайдем в ports/database (ох а знал бы ты сколько тут добра в портах net и security - 916!!! разных утилит, програм и демонов и ты мне говоришь, что там нет твоей ха..ха) тут у меня 174 папки не все конечно базы данных, много вспомогательных утилит, но выбор большой, от SQL до dbXML и.т.д или ты будешь утверждать теперь, что нет подходящего формата баз данных... нужна конечно опять та самя умная головушка.. :))
Я вобще не понимаю заявлений типа - нет аналогов.. нет програм... нет утилит.. фигня (да простит меня lynx).. - нет специалистов, профессионалов, высококлассных администраторов  и зарплаты для них :) а програм море...
 
 
P.S. Ненравится Unix, давай поговорим про Windows
 

Цитата:
не прокатит, т.к. сеть состоит из ~ 20 доменов

Интересно зачем вобще тогда нужна груповая политика...

Всего записей: 102 | Зарегистр. 06-11-2002 | Отправлено: 11:31 11-04-2003
TILK



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Если бы ты внимательно читал
, то понял бы, что  IDS - оффтоп.  

Цитата:
 давай зайдем в ports/database (ох а знал бы ты сколько тут добра в портах net и security - 916!!! разных утилит, програм и демонов и ты мне говоришь, что там нет твоей ха..ха) тут у меня 174 папки не все конечно базы данных, много вспомогательных утилит, но выбор большой, от SQL до dbXML и.т.д или ты будешь утверждать теперь, что нет подходящего формата баз данных... нужна конечно опять та самя умная головушка.. )  

Предложи простую реализацию склеивания выхода из тех двух прог и базы данных.
Или что же? Придется программировать? Ай-ай-ай...
Чем тогда все это лучше написания полностью проги с нуля? (Ну естественно, базу я с нуля писать не буду, воспользуюсь услугами Sybasе )
Да кроме того, с "умной головушкой" промашка вышла: если бы были аналоги, а ты говоришь, что они есть (обратная логика), то ее бы не потребовалось. Было бы все намного проще: Плуг & плэй
 

Цитата:
 Ненравится Unix, давай поговорим про Windows  
угу, я только За!

Всего записей: 515 | Зарегистр. 14-12-2001 | Отправлено: 11:55 11-04-2003
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » мониторинг безопасности и изменений сети IP, MAC, ARP без AD


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru