- Snort-2.9.1 버전에 대해..
- 설치 과정
우선 아래 홈페이지에 접속해서 snort와 필수 유틸인 daq를 다운 받아야 합니다.
스노트(snort) 공식 홈페이지
rpm을 받으셔도 되고 tar로 묶인 소스 파일을 받으셔도 됩니다.
2. daq를 설치
1) tar파일을 받으셨다면..
압축을 풀어주시고..
README 파일에 나와있는 설치 순서에 따라 실행해주면 됩니다.
# ./configure
# make
# sudo make install
2) rpm을 받으셨다면 rpm명령으로 설치하시면 됩니다.
daq는 패킷을 처리하기 위한 필수 유틸로
이를 설치하지 않으면 snort가 정상적으로 설치되지 않습니다.
(2.8.xx 버전에는 없었으나.. 2.9.xx에서 추가된 기능 같더군요. )
3. snort 설치
snort 홈페이지에서 tar확장자로 압축된 snort 파일을 다운 받아 압축을 풀고..
snort-2.9.1/doc/INSTALL 파일에 나와있는 설치 순서에 따라 실행해주면 됩니다.
1) 이전 버전의 snort가 설치되어 있다면.. 이를 제거해줘야 겠죠?
# sudo make uninstall
2) 필수 유틸들이 정상적으로 설치되어 있는지 확인합니다.
libdnet, libpcap, libpcre 가 확인해야할 유틸들입니다.
또한, 'which' 명령어를 써서 dnet-config, pcre-config, daq-modules-config 가 존재 하는지 확인합니다.
예) # which daq-modules-config
/usr/local/bin/daq-modules-config
만약, 위의 것들중 없거나 설치되지 않은게 있다면 먼저 설치해 주어야 합니다.
3) 설치를 시작합니다.
snort 폴더에 있는 configure 를 실행합니다.
만약 설정을 바꾸고 싶은게 있다면 '-h' 명령어로 세부 내용을 확인 후 설정값을 넣어주면 됩니다.
예)
# ./configure --enable-active-response --enable-reload --enable-react
4) 설치를 진행합니다.
# make && sudo make install
5) 정상적으로 설치 되었는지 확인 후 실행하시면 됩니다.
실행파일은 'src/snort' 파일로 생성되며,
'make install' 후에는 '/usr/local/bin/snort' 에도 들어가게 됩니다.
※ bin 폴더에 넣어줌으로써 어떤 경로에서든 snort를 자유롭게 실행할 수 있게 되는 겁니다.
daq가 정상적으로 설치 되었는지 확인 해보는 작업을 예로 들어보겠습니다.
예)
# snort --daq-list
Available DAQ modules:
pcap(v3): readback live multi unpriv
ipq(v5): live inline multi
ipfw(v2): live inline multi unpriv
dump(v1): readback live inline multi unpriv
afpacket(v4): live inline multi unpriv
만약 DAQ 모듈에 대한 정보가 정상적으로 출력되지 않는다면..
설치 과정에서 DAQ가 정상적으로 설치되지 않은 것입니다.
6) 설정 적용 및 시그니처 파일 설정
기본적으로 '/etc/snort/snort.conf' 파일에서 원하는 설정 정보를 수정 및 적용 가능합니다.
또한, '/etc/snort/rules/' 폴더에서 'rules'라는 확장자를 가진 파일에서는 시그니처를 설정 및 적용 할 수 있습니다.
아래와 같이 설정 파일(snort.conf)에 시그니처 파일의 경로를 지정하면 해당 시그니처 파일의 경로를 찾아서 시그니처를 로드하게 됩니다.
'/etc/'snort/rules'폴더를 변수로 설정 하고, 해당 경로의 'my.rules'를 include 함으로써 snort가 해당 시그니처 파일을 읽도록 설정해주는 내용입니다.
var RULE_PATH /etc/snort/rules
include $RULE_PATH/my.ruels
7) 실행 옵션 지정
실행에 필요한 옵션 정보는 다음과 같이 조회가 가능합니다.
# snort -?
'-D' 옵션은 데몬모드로 실행하도록 하는 옵션입니다.
이런 내용은 위 명령어를 쓰면 모두 조회가 가능합니다.
4. snort 사용 및 검증
우선 '-D'옵션을 사용해서 데몬 모드로 실행합니다.
# snort -D -Q --daq afpacket -i eth1:eth2 --daq-var buffer_size_mb=64 -c /etc/snort/snort.conf
시그니처가 정상적으로 탐지되고 있는지 확인하기 위해 snort에서 생성하는 alert 파일을 열어봅니다.
만약 snort가 동작중에 시그니처를 변경했다면..
다음 명령어로 snort를 종료하지 않고 설정을 다시 읽어들일 수 있습니다.
'--enable-reload' 옵션을 주고 configure를 다시 수행 해보시기 바랍니다.
이제 열심히 snort를 즐기기만 하면 됩니다!!
HAVE FUN!
'IT 생활 > IPS & Snort' 카테고리의 다른 글
스노트(Snort)를 위협하는 IPS시장의 신 강자 수리카타(Suricata) (0) | 2012.10.23 |
---|---|
[스노트-Snort] 시그니처 content 옵션 이해하기 (43) | 2012.08.22 |
[스노트-snort] HTTP Inspection 전처리기의 모든 것 (0) | 2012.08.16 |
[스노트-snort] snort HTTP 관련 매칭 옵션 (http_uri, http_client_body, http_header, etc..) (9) | 2012.01.27 |
[스노트-snort] byte 관련 옵션 (byte_test, byte_jump, byte_extract) (3) | 2011.11.04 |