web-dev-qa-db-ja.com

ポートスキャンの監視に使用できるLinuxアプリはありますか?

バックグラウンドで実行され、一部のIPがサーバーをポートスキャンしている場合にメールで警告するもの。

5
daniels

「検出」ポートスキャンの問題は、有能な攻撃者がそれを正当なトラフィックのように簡単に見せることができることです。Nmapで--ip-optionsを使用する方法を知っている人なら誰でも、ランダムに見せることができます。トラフィック、-Dを持っている人は誰でも、トラフィックがどこかから来たように見せることができます。プロキシを持っている人は、どこかから来たように見せることができます。ポートスキャンを検出できたとしても-ポートスキャン?ポートスキャンは十分に一般的であるため、サービスをロックダウンすることはできません(それ以外の場合は、サービスを閉じたままにしておくことをお勧めします)。 。

多少論争がありますが、私の経験では、IDSシステムは平均的なネットワークにとってそれほど価値がありません。どちらかといえば、攻撃スペースが増加します。可能であれば、ACL、ネットワークセキュリティ、HIPSに時間を費やしたほうがはるかに良いでしょう。

3
ŹV -

この種のものにはIDSが必要です( 侵入検知システム )。おそらくLinuxで実行される最も人気のあるものは Snort です。

1つのサーバーだけに何かが必要な場合は、iptablesに基づく psad のようなものを試してみてください。これにより、ポートスキャンを実行しているユーザーを自動ブロックできます。

2
Kyle Brandt

portsentryは最良のソリューションの1つになります。 SNORTなどのネットワークIDSはより堅牢で、より大きな目的を果たしますが、portsentryは、ポートスキャンに固有のアクションを実行するように設計されています。

このサーバーがインターネットなどの公的にアクセス可能なネットワーク上にある場合、多くのアラートを受信することになります。

1
Warner