Login

Benvenuto, Ospite
Nome utente: Password: Ricordami
  • Pagina:
  • 1

ARGOMENTO:

Sniffing del traffico su interfacce virtuali da porte SPAN 9 Anni 2 Mesi fa #1

  • antonellangelini
  • Avatar di antonellangelini Autore della discussione
  • Offline
  • Premium Member
  • Premium Member
  • Messaggi: 39
  • Ringraziamenti ricevuti 2
Buongiorno a tutti!
Vorrei sottoporvi questo problema lavorativo che mi attanaglia da qualche giorno, magari qualcuno di voi ha avuto esperienze simili o sa dare un parere esterno.

Abbiamo una macchina virtuale CentOS 6.6 su cui è installato SNORT (NIDS).
La macchina virtuale è su un server fisico Red Hat.

Abbiamo configurato sullo switch principale (Cisco Catalyst 2960) una porta di SPAN, attestata su una apposita VLAN di Span, che funge da mirror per tutto il traffico passante nella rete (wifi, lan, vpn...). Tale porta di span (priva di indirizzo IPv4 specifico) viene connessa al server fisico e quindi a quello virtuale aggiungendo l'interfaccia virtuale eth1.

Catturando il traffico passante dall'interfaccia eth1 si dovrebbe quindi vedere tutto il traffico passante in rete. In realtà riusciamo a vedere solo i pacchetti broadcast.
Il problema risiede sicuramente nel layer tra il server fisico e quello virtuale e non nella configurazione della porta di Span.
Infatti, provando ad attaccarci direttamente alla porta di Span dello switch con un qualsiasi PC e aprendo Wireshark, si vede tutto il traffico scambiato. La stessa cosa accade provando a sniffare il traffico direttamente sul server fisico. Quindi la porta di Span è configurata correttamente.
Sniffando il traffico dal server virtuale, invece non vediamo praticamente nulla.
Abbiamo provato sia a disabilitare iptables sulla macchina virtuale, sia a testare il comportamento su un altra macchina virtuale. Il comportamento è il medesimo. Si vedono solo i pacchetti broadcast.

Avete idea di cosa possa intermediare il traffico Span che dal server fisico giunge su quello virtuale?
Qualcuno ha mai avuto problemi simili?

Ringrazio anticipatamente qualsiasi tentativo di aiuto!
Grazie mille!

Antonella.

Si prega Accedi a partecipare alla conversazione.

Sniffing del traffico su interfacce virtuali da porte SPAN 9 Anni 2 Mesi fa #2

  • verdini.office
  • Avatar di verdini.office
  • Offline
  • Elite Member
  • Elite Member
  • Messaggi: 87
  • Ringraziamenti ricevuti 4
Ciao, forse ho capito male :-p e quindi non prendere come certezza quello che ti dirò.

Comunque, per alcuni casi analizzati, se provi a sniffare, in promiscuous mode, tra due servizi, ad esempio tra un 10.6.10.51 e un 10.6.10.55, avente un IP Logico e allocati su una stessa macchina non vedrai nulla.

In quanto il pacchetto non arriva a Layer 1


Almeno credo :sick:
Cordiali Saluti

Si prega Accedi a partecipare alla conversazione.

Sniffing del traffico su interfacce virtuali da porte SPAN 9 Anni 2 Mesi fa #3

  • antonellangelini
  • Avatar di antonellangelini Autore della discussione
  • Offline
  • Premium Member
  • Premium Member
  • Messaggi: 39
  • Ringraziamenti ricevuti 2
Grazie mille a tutti.
Mi pare che abbiamo risolto. Il problema appunto risiedeva nella virtualizzazione delle interfacce.
Quando una interfaccia deve essere usata come monitor di rete, è necessario metterla in promiscuous mode. Questo era stato fatto solo sulla virtual machine direttamente nell'interfaccia eth1, ma c'era anche da abilitare un opzione sul server fisico, contrassegnando la network relativa in modalità di Port Mirroring.
Il solito problema di "spunte" dimenticate insomma.
Grazie e buon lavoro a tutti.

Antonella.

Si prega Accedi a partecipare alla conversazione.

  • Pagina:
  • 1
Moderatori: jpalombi