Neues Intrusion-Prevention-System

Tripwire, Guardian, Snort, Squidclamav
Post Reply
m86m
Posts: 128
Joined: September 15th, 2010, 2:47 pm

Neues Intrusion-Prevention-System

Post by m86m » May 17th, 2019, 7:33 am

Hallo,

was bedeutet im neuen IPS die Option "Netzwerk-Pakete nur überprüfen"? Wir nur Kommunikation von grün nicht geblockt ode wird generell nur protokolliert und nicht geblockt?

Danke für die überarbeitung des IPS, super Arbeit!

Gruß,
Moritz

User avatar
Arne.F
Core Developer
Core Developer
Posts: 8245
Joined: May 7th, 2006, 8:57 am
Location: BS <-> NDH
Contact:

Re: Neues Intrusion-Prevention-System

Post by Arne.F » May 17th, 2019, 8:54 am

Dann wird nur geprüft und geloggt aber nichts geblockt.
Arne

Support the project on the donation!

Image

Image

Image
PS: I will not answer support questions via email and ignore IPFire related messages on my non IPFire.org mail addresses.

BeBiMa
Posts: 2809
Joined: July 30th, 2011, 12:55 pm
Location: Mannheim

Re: Neues Intrusion-Prevention-System

Post by BeBiMa » May 17th, 2019, 9:50 am

Oder um es allgemein in "vor Core 131"-Terminologie auszudrücken:
  • Option deaktiviert: suricata ist nur IDS, bisher snort
  • Option deaktiert: suricata ist IPS, bisher snort+guardian
Unterschied 130 <-> 131: vor core 131 war IDS Standard, IPS (guardian) musste zugeschaltet werden, ab core 131 ist IPS Standard.
Image
Unitymedia Cable Internet ( 32MBit )

angler2001
Posts: 29
Joined: July 8th, 2012, 8:09 am
Contact:

Re: Neues Intrusion-Prevention-System

Post by angler2001 » June 9th, 2019, 12:12 pm

Gibt es denn dazu eine Übersicht wo ich sehe welche Hosts geblockt sind ?
Image

User avatar
Arne.F
Core Developer
Core Developer
Posts: 8245
Joined: May 7th, 2006, 8:57 am
Location: BS <-> NDH
Contact:

Re: Neues Intrusion-Prevention-System

Post by Arne.F » June 11th, 2019, 5:06 am

Es wird nicht hostbasiert geblockt daher gibts auch keine liste.
Arne

Support the project on the donation!

Image

Image

Image
PS: I will not answer support questions via email and ignore IPFire related messages on my non IPFire.org mail addresses.

mroland
Posts: 9
Joined: March 26th, 2019, 9:25 pm

Re: Neues Intrusion-Prevention-System

Post by mroland » June 11th, 2019, 8:22 pm

BeBiMa wrote:
May 17th, 2019, 9:50 am
Oder um es allgemein in "vor Core 131"-Terminologie auszudrücken:
  • Option deaktiviert: suricata ist nur IDS, bisher snort
  • Option aktiviert: suricata ist IPS, bisher snort+guardian
Unterschied 130 <-> 131: vor core 131 war IDS Standard, IPS (guardian) musste zugeschaltet werden, ab core 131 ist IPS Standard.
Standard? Bei mir steht deamon stopped (Menü Firewall-->Intrusion Prevention).
Wie aktiviere ich IPS? Gibt es dazu schon etwas im Wiki?
Gruß, Marc
Image

5p9
Mentor
Mentor
Posts: 1853
Joined: May 1st, 2011, 3:27 pm

Re: Neues Intrusion-Prevention-System

Post by 5p9 » June 12th, 2019, 9:56 am

Hallo,
mroland wrote:
June 11th, 2019, 8:22 pm
Standard? Bei mir steht deamon stopped (Menü Firewall-->Intrusion Prevention).
Wie aktiviere ich IPS? Gibt es dazu schon etwas im Wiki?
Gruß, Marc
kannst du bitte schildern was du in der Suricata Einstellung aktiv hast, was sagt das Log zu deinem Problem, findet sich dort etwas?
Ist dies auch nach einem Reboot so - wenn soetwas möglich ist?

mfg
5p9
Mail Gateway: mail proxy

Image

Image

mroland
Posts: 9
Joined: March 26th, 2019, 9:25 pm

Re: Neues Intrusion-Prevention-System

Post by mroland » June 13th, 2019, 6:31 am

Ich hatte bisher weder snort noch guardian laufen. Es gibt suricata aber auch nicht der Addon-Liste. Wird es tatsächlich als Standard immer installiert? Ich suche mal in den Logs. Gruß, Marc
Image

h_m_b
Posts: 2
Joined: June 23rd, 2019, 12:21 pm

Re: Neues Intrusion-Prevention-System

Post by h_m_b » June 23rd, 2019, 12:57 pm

Hallo zusammen,

ich habe gerade auf 133 upgedated und wollte jetzt auch endlich mal IPS aktivieren - habe aber exakt das selbe Problem.
Ich kann mir unter [Firewall -> Intrusion-Prevention] lediglich den Status anschauen (Daemon angehalten). Die Settings wie im wiki beschrieben gibt es aber nicht, Regelsatzeinstellungen und Ausnahmeliste sind wieder da.
Ich hatte IPS bisher noch nie aktiviert, weder mit guardian noch mit suricata.
Ich weiß noch dass ich beim Update auf 131 IPS noch aktivieren hätte können. Ich wollte damals aber erst noch etwas abwarten und jetzt wo ich es probieren wollte gehts nicht mehr. Stelle ich mich jetzt gerade irgendwie blöd an?

Meine FW läuft übrigens auf einer APU.2C4.

Gruß, Chris

stevens
Posts: 2
Joined: November 20th, 2016, 12:30 pm

Re: Neues Intrusion-Prevention-System

Post by stevens » June 23rd, 2019, 9:36 pm

Ich hatte das gleiche Problem und konnte nur den Status sehen, sowie das Regelset und das Update-Interval auswählen. Der Status war offline.

Eine Aktivierung war aber möglich, nachdem ich einfach (ohne Änderung) auf Speichern gedrückt habe.
Nach dem Reload konnte ich dann die anderen Optionen zur Aktivierung und der Auswahl der Interfaces sehen und auch erfolgreich bestätigen.

Hellfire
Posts: 612
Joined: November 8th, 2015, 8:54 am

Re: Neues Intrusion-Prevention-System

Post by Hellfire » Yesterday, 10:43 am

stevens wrote:
June 23rd, 2019, 9:36 pm
Eine Aktivierung war aber möglich, nachdem ich einfach (ohne Änderung) auf Speichern gedrückt habe.
Das ist ein wenig unglücklich gelöst und im Gegensatz zu anderen Funktionen, die eine zusätzliche Checkbox zum Aktivieren im GUI haben, nicht ganz durchgängig.
Image

h_m_b
Posts: 2
Joined: June 23rd, 2019, 12:21 pm

Re: Neues Intrusion-Prevention-System

Post by h_m_b » Yesterday, 6:26 pm

stevens wrote:
June 23rd, 2019, 9:36 pm
Ich hatte das gleiche Problem und konnte nur den Status sehen, sowie das Regelset und das Update-Interval auswählen. Der Status war offline.

Eine Aktivierung war aber möglich, nachdem ich einfach (ohne Änderung) auf Speichern gedrückt habe.
Nach dem Reload konnte ich dann die anderen Optionen zur Aktivierung und der Auswahl der Interfaces sehen und auch erfolgreich bestätigen.
AAhhhaa, you're the man!
Jetzt funktioniert das Ganze 8)
Vielen lieben Dank für Deine Hilfe...
...da muß man erst mal drauf kommen.

Gruß, Chris

Post Reply