Retour aux tutoriels
L'essentiel
- Snort est un IDS/IPS réseau basé sur les signatures : il compare le trafic en temps réel à des jeux de règles. Il réclame au moins deux interfaces réseau, une pour l'administration et une dédiée à l'écoute.
- Quatre points sont à vérifier dans
/etc/snort/snort.conf:ipvar HOME_NETqui doit correspondre à votre réseau local,ipvar EXTERNAL_NET !$HOME_NET,var RULE_PATH /etc/snort/rules, et la ligneinclude $RULE_PATH/local.rulesqui doit être décommentée pour charger vos propres règles. - Validez toujours la configuration avec
snort -T -c /etc/snort/snort.confavant de lancer quoi que ce soit. En mode détection :snort -A console -q -u snort -g snort -c /etc/snort/snort.conf -i eth1, où-idésigne l'interface de monitoring et les alertes sont journalisées dans/var/log/snort. - Pour valider la chaîne de bout en bout, ajoutez une règle de test dans
/etc/snort/rules/local.rules—alert icmp any any -> $HOME_NET any (msg:"Test de ping ICMP"; sid:1000001; rev:1;)— puis envoyez un ping depuis une autre machine du réseau : l'alerte doit s'afficher sur la console. - Le mode IPS (inline) se lance avec
-Q --daq afpacket -i eth0:eth1et impose de passer les règles dealertàdropoureject: le trafic traverse alors physiquement Snort et une mauvaise règle coupe du trafic légitime. Suricata, fork multi-thread plus moderne, est souvent préféré pour les nouvelles installations à haut débit.
Qu'est-ce que Snort ?
Snort est un système de détection et de prévention d'intrusions réseau (IDS/IPS) open-source. Il analyse le trafic réseau en temps réel et le compare à un ensemble de règles pour identifier les activités malveillantes, les scans de ports, les tentatives d'exploitation de vulnérabilités, et d'autres menaces. C'est l'un des outils IDS les plus anciens et les plus reconnus.
Snort est un système de détection et de prévention d'intrusions réseau (IDS/IPS) open-source. Il analyse le trafic réseau en temps réel et le compare à un ensemble de règles pour identifier les activités malveillantes, les scans de ports, les tentatives d'exploitation de vulnérabilités, et d'autres menaces. C'est l'un des outils IDS les plus anciens et les plus reconnus.
Pourquoi utiliser Snort ?
- Détection basée sur les signatures : Très efficace pour détecter les menaces connues grâce à de vastes ensembles de règles (officielles, communautaires, ou payantes).
- Trois modes de fonctionnement : Il peut agir comme un simple "sniffer" de paquets, un enregistreur de paquets, ou un système de détection d'intrusion complet.
- Mature et Stable : A des décennies de développement et d'utilisation en production derrière lui.
- Intégration : Peut être intégré avec d'autres outils (pare-feu, SIEM) pour une réponse automatisée.
Prérequis
- Un serveur Linux (Ubuntu/Debian) avec au moins deux interfaces réseau : une pour la gestion et une pour l'écoute (monitoring).
- Accès root ou privilèges sudo.
Contenu Premium
Ce tutoriel avancé est réservé aux membres premium.
9,90€ / mois
- Tous les tutoriels avancés
- Nouveaux contenus chaque semaine
- Suivi de progression
- Annulation à tout moment