инфраструктура для безопасного мониторинга сети

249
Hölderlin

Предположим, у меня есть некоторый стандартный маршрутизатор DSL и компьютер, который подключен через маршрутизатор к Интернету. Также предположим, что оба скомпрометированы руткитами, помещенными во флэш-память этих машин.

Как я могу контролировать сетевой трафик обеих машин (т.е. я не хочу контролировать сетевой трафик на самой машине)? Мне нужно какое-то решение / инфраструктура, где другое устройство просто наблюдает за трафиком и невидимо для других машин.

0
Это настоящая проблема, с которой вы сталкиваетесь, или просто очень плохая гипотетическая ситуация? Ramhound 7 лет назад 0
Вы не должны доверять вашему маршрутизатору интернет-провайдеров в любом случае. Запустите свой собственный позади этого. Neil McGuigan 7 лет назад 0

1 ответ на вопрос

5
Spiff

Управляемые коммутаторы Ethernet часто включают в себя функцию зеркалирования портов (иногда называемую охватом портов), которая позволяет зеркально отображать весь трафик на / с данного порта на другой порт, чтобы вы могли подключить анализатор пакетов ко второму порту и проанализировать все, что происходит.

Я даже видел прилично дешевые (<$ 100) 5- и 8-портовые управляемые коммутаторы с этой функцией.

Если вы хотите отслеживать, что происходит перед модемом DSL, это становится сложнее. Я полагаю, вам нужно купить свой собственный DSLAM (это коробка на конце телефонной компании вашей линии DSL).

Если вы не разделите «IP-маршрутизатор» и «DSL-модем» на два устройства, подключенных через Ethernet. grawity 7 лет назад 0
Я настоятельно рекомендую проверить ntop-ng, инструмент для захвата / анализа пакетов на основе Linux с хорошим веб-интерфейсом. Вам все еще нужно будет настроить зеркалирование портов (иногда называемое SPAN на коммутаторах Cisco). Я использую его на работе для мониторинга нашей локальной сети, которая охватывает несколько подсетей / VLAN, и это работает как очарование Richie086 7 лет назад 0
@Spiff, существуют ли кабельные модемы EuroDOCSIS 3.0, где я могу заблокировать всю записываемую флэш-память или, по крайней мере, память доступна только для записи через определенный аппаратный порт. Чтобы не было возможности взломать модем, так как защита от записи включена? Под защитой от записи я подразумеваю защиту, которая также является аппаратно управляемой с помощью перемычки или специального порта. Hölderlin 7 лет назад 0

Похожие вопросы