Likes Likes:  0
Resultaten 1 tot 15 van de 19
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen

Onderwerp: Snort <==> hardware

  1. #1
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    1.547 Berichten
    Ingeschreven
    12/05/03

    Locatie
    NL-Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: ITChick
    Ondernemingsnummer: nvt

    Thread Starter

    Snort <==> hardware

    Wie heeft er ervaring met Snort en weet, welke hardware voldoende is voor het loggen van zo'n 100Mbit aan pakketjes? Dus CPU/HDD/MEM ?

  2. #2
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    191 Berichten
    Ingeschreven
    11/12/05

    Locatie
    Venray

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Misschien heb je wat aan http://www.mrleejohn.nl/snortx.htm ?

    Ik gebruikte een eenvoudige P4, 2.8Ghz met 512 Mb RAM en 4 3com-100Mbnics

  3. #3
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    465 Berichten
    Ingeschreven
    11/02/04

    Locatie
    Venlo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 12037834
    Ondernemingsnummer: nvt

    Ik zou 100mbit niet met Snort gaan doen, Maximale wat je met snort redelijk kunt blijven doen en wat ook accuraat is iets van 20-30Mbit maar dan houdt het ook vrij snel op.

    Mocht je toch nog opzoek zijn naar een goed IPS/IDS probeer dan eens TippingPoint van 3Com.

  4. #4
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    1.547 Berichten
    Ingeschreven
    12/05/03

    Locatie
    NL-Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: ITChick
    Ondernemingsnummer: nvt

    Thread Starter
    Waar zit de bottleneck het meest? Is dat het schrijfwerk van de hdd of is het een software/kernel probleem?

    Tipping Point zit natuurlijk een aardig prijskaartje aan ...

  5. #5
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    465 Berichten
    Ingeschreven
    11/02/04

    Locatie
    Venlo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 12037834
    Ondernemingsnummer: nvt

    Het is meer de architectuur van snort naar mijn inzage, wij hadden in onze ervaring dat snort na 30 Mbit/s gewoon ineens packets gaat 'missen' (P4 2,4, 512Mb. Intel NIC)

    Tevens draaiden we de tests op Linux, misschien kan je het eens op FreeBSD of een BSD variant proberen.

    TippingPoint zit inderdaad een aardig prijskaartje aan, mijn advies is probeer het gewoon eens icm. met een rappe FreeBSD 6 machine en of deze wel gewoon ~100mbit kan verwerken. Op destijds Linux 2.4 met snort kwamen we niet verder dan 30Mbit/s.

  6. #6
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    1.547 Berichten
    Ingeschreven
    12/05/03

    Locatie
    NL-Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: ITChick
    Ondernemingsnummer: nvt

    Thread Starter
    Dank voor de info. Laat ik dan een wat snellere bak nemen voor een test.

    Enig idee hoe snel de hdd vol gaat?



  7. #7
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    465 Berichten
    Ingeschreven
    11/02/04

    Locatie
    Venlo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 12037834
    Ondernemingsnummer: nvt

    Met 20-40Gb kom je wel uit. Ga je het opslaan in logfiles of een MySQL database?

  8. #8
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    1.547 Berichten
    Ingeschreven
    12/05/03

    Locatie
    NL-Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: ITChick
    Ondernemingsnummer: nvt

    Thread Starter
    Db

  9. #9
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    465 Berichten
    Ingeschreven
    11/02/04

    Locatie
    Venlo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 12037834
    Ondernemingsnummer: nvt

    hmm..20-40GB ? Afhankelijk natuurlijk van hoeveel 'attacks' je binnen verwacht te krijgen.

  10. #10
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    1.547 Berichten
    Ingeschreven
    12/05/03

    Locatie
    NL-Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: ITChick
    Ondernemingsnummer: nvt

    Thread Starter
    Nou ja, dat was in ieder geval de bedoeling... Maar ik kan mij voorstellen dat het wat heavy wordt.

  11. #11
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    465 Berichten
    Ingeschreven
    11/02/04

    Locatie
    Venlo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 12037834
    Ondernemingsnummer: nvt

    Okay Je kan het ook goed werken met ACID, dat is een goede frontend. Indien je trouwens hulp ermee zoekt kun je me altijd PM'en.

  12. #12
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    1.547 Berichten
    Ingeschreven
    12/05/03

    Locatie
    NL-Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: ITChick
    Ondernemingsnummer: nvt

    Thread Starter
    Dank je. Ik zal eerst even zelf wat aanrommelen

    Is het niet zo dat Acid niet meer verder ontwikkeld wordt?

  13. #13
    Snort &lt;==&gt; hardware
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    Origineel geplaatst door rayden
    Okay Je kan het ook goed werken met ACID, dat is een goede frontend. Indien je trouwens hulp ermee zoekt kun je me altijd PM'en.
    acid is mooi idd, maar wordt zo snel als dikke strond op moment je beetje aardige database krijgt....
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  14. #14
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    465 Berichten
    Ingeschreven
    11/02/04

    Locatie
    Venlo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 12037834
    Ondernemingsnummer: nvt

    Klopt dat is ook weer zo.

    Ik bedenk me trouwens net dat er nog een andere zeer goede console bestond:
    http://www.aanval.com/

  15. #15
    Snort &lt;==&gt; hardware
    geregistreerd gebruiker
    1.547 Berichten
    Ingeschreven
    12/05/03

    Locatie
    NL-Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: ITChick
    Ondernemingsnummer: nvt

    Thread Starter
    Origineel geplaatst door rayden
    Klopt dat is ook weer zo.

    Ik bedenk me trouwens net dat er nog een andere zeer goede console bestond:
    http://www.aanval.com/
    Die heb ik vandaag al een paar keer geprobeerd, maar is steeds down (of niet meer bestaand).

    Trouwens, zou het niet helpen om de sniffer apart te houden en zo die configuratie licht te kunnen houden? Dan via een extra nic of zo naar de database server, waar je ook je apache zooi kan doen, zodat de sniffer daar niet mee lastig gevallen wordt?

    Edit; geeft natuurlijk wel weer meer belasting van de pci bus van de sniffer omdat er een extra nic bij moet.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics