L'IDS pourra détecter automatiquement que le nombre de requêtes sur un port en particulier est _anormalement_ élevé, notamment grace à ses propres statistiques.
Si l'abus est évident, alors l'IDS pourra jouer dynamiquement avec les options du firewall : par exemple, iptables permet de limiter le nombre de paquets par seconde sur un port, un type de service ou un protocole.
Une série de requêtes invalides peuvent quant à elle n'être analysées correctements que par un reverse proxy ou d'après les log des services eux même. L'analyse par un IDS du contenu de chacun des paquet est gourmand en ressource, et va faire basculer un IDS comme un moyen de créer des DDos plutôt que de les éviter.
Un exemple d'exploitation en temps réel des log peut vous servir :
l'exemple que je vais vous donner est basé sur des logs Apache sans nslookup (il est recommander de ne pas activer le nslookup dans les options apache) l'addresse IP est donc représentée par le champ 1ドル avec un séparateur de champ standard : l'espace.
nohup (tail -n10000 -f access_log | awk '/root.exe|default.ida/{system("/sbin/ipchains -A input -j DENY -i eth0 -p tcp -s " 1ドル " --destination-port 80")}' ) &
avec iptables, remplacer la commande system() par "/sbin/iptables -A INPUT -i eth0 -s "1ドル" --protocol tcp --destination-port 80 -j REJECT"
[^] # Re: IDS
Posté par Jerome Demeyer . En réponse à la dépêche Le futur sur les dénis de service. Évalué à 5.
Si l'abus est évident, alors l'IDS pourra jouer dynamiquement avec les options du firewall : par exemple, iptables permet de limiter le nombre de paquets par seconde sur un port, un type de service ou un protocole.
Une série de requêtes invalides peuvent quant à elle n'être analysées correctements que par un reverse proxy ou d'après les log des services eux même. L'analyse par un IDS du contenu de chacun des paquet est gourmand en ressource, et va faire basculer un IDS comme un moyen de créer des DDos plutôt que de les éviter.
Un exemple d'exploitation en temps réel des log peut vous servir :
l'exemple que je vais vous donner est basé sur des logs Apache sans nslookup (il est recommander de ne pas activer le nslookup dans les options apache) l'addresse IP est donc représentée par le champ 1ドル avec un séparateur de champ standard : l'espace.
nohup (tail -n10000 -f access_log | awk '/root.exe|default.ida/{system("/sbin/ipchains -A input -j DENY -i eth0 -p tcp -s " 1ドル " --destination-port 80")}' ) &
avec iptables, remplacer la commande system() par "/sbin/iptables -A INPUT -i eth0 -s "1ドル" --protocol tcp --destination-port 80 -j REJECT"
--