A ceci un commentaire: ton switch, dessus tu peux avoir par exemple 2 fois 2 machines qui communiquent à plein pot, soit 200Mb de bande passante occupée (on suppose du half-duplex). Et ton port de sniff, il est en 100Mb. Donc tu ne pourras pas avoir plus de la moitié du traffic.
Prends maintenant un switch avec 48 ports, ça fait un traffic de fond de panier potentiel de 24*100Mb (en considérant que du half-duplex tjs), soit 2.4Gb, alors accroche-toi avec ton port sniffeur à 100Mb... et ça on y peut pas grand chose.
Donc il faut placer avec justesse les NIDS sur le réseau physique ainsi que des NIDS hardware (dans les switchs et routeurs ) qui soient capable de filtrer à ce débit (je ne crois pas que ça soit déjà possible). Bref, ce problème de surveillance est loin d'être réglé.
[^] # Re: le routeur la roue dé sécour !
Posté par Babou . En réponse à la dépêche Introduction à SNORT. Évalué à 6.
Prends maintenant un switch avec 48 ports, ça fait un traffic de fond de panier potentiel de 24*100Mb (en considérant que du half-duplex tjs), soit 2.4Gb, alors accroche-toi avec ton port sniffeur à 100Mb... et ça on y peut pas grand chose.
Donc il faut placer avec justesse les NIDS sur le réseau physique ainsi que des NIDS hardware (dans les switchs et routeurs ) qui soient capable de filtrer à ce débit (je ne crois pas que ça soit déjà possible). Bref, ce problème de surveillance est loin d'être réglé.