.
セキュリティ / SSL => FC/CentOS4 で構築する不正侵入検知システム > 2-2.Snort ルールセットを最新に保つ ~ Oinkmaster セットアップ
Linux 活用ガイド:目次

サーバ構築ガイド

レンタル ガイド

ショップ 構築ガイド

情報漏洩対策

Snort ルールセットを最新に保つ ~ Oinkmaster セットアップ

Oinkmaster とは、Snort のルールセットを自動で更新するためのツールです。perl で書かれています。ここでは前述した、Sourcefire VRT Certified Rules を利用するため、先に Oinkコード を取得 しておく必要があります。

snort-2.6.x から、本体にルールセットが含まれなくなりました。そのため、新規に snort をセットアップする場合は、事前にルールセットを入手しておく必要があります。2.6.x に併せて原稿を書き直していますが、これまでの説明ではルールセットを入手しなければ、snort を起動することが出来ませんので注意して下さい。
2006/12/10 補足

Oinkmaster セットアップの前準備

Oinkmaster をインストールする前に準備が必要です。snort のルールセットが格納されているディレクトリ、ここでは /etc/snort/rules になりますが、Oinkmaster ユーザがこのディレクトリに対して適切なアクセス権を持っている必要があります。

snort は snort ユーザで実行しているため、snort 権限で oinkmaster を実行すればと思われるかもしれませんが、snort ユーザが使用している shell ではoinkmaster を実行させることが出来ません。

そのため、新たに oinkmaster ユーザを作成してグループ権限で /etc/snort/rules を更新するといった工夫が必要になります。

oinkmaster ユーザの追加

以下の条件で oinkmaster ユーザを作成します。

  • ホームディレクトリ → /usr/local/oinkmaster
  • oinkmaster が所属するグループ → snort
# useradd -g snort -d /usr/local/oinkmaster -s /bin/nologin oinkmaster
# chown -R oinkmaster.snort /usr/local/oinkmaster

oinkmaster が snort ルールディレクトリにアクセスが出来るよう、グループ(snort)に許可を与えます。

# chown oinkmaster.snort /etc/snort/rules
# chmod -R 770 /etc/snort/rules

oinkmaster がルールセット更新を行なう際、前回のルールセットをバックアップするディレクトリが必要になります。

# mkdir /etc/snort/backup
# chown -R oinkmaster.snort /etc/snort/backup
# chmod 770 /etc/snort/backup

以上で Oinkmaster をインストールする準備が出来ました。

Oinkmaster インストール

Oinkmasuter を以下の公式サイトから入手します。

入手先 => http://oinkmaster.sourceforge.net/

今回使用したバージョンは 2.0 です。利用可能なバージョンは snort のバージョンによって異る場合があります。

追記 06/10/28
http://oinkmaster.sourceforge.net/oinkmaster-snapshot.tar.gz
でも検証しました。

適当なディレクトリへ展開して下さい。

# tar zxvf oinkmaster-2.0.tar.gz

展開したディレクトリへ移動し、本体を以下のファイルを先ほど作成した oinkmaster のホームディレクトリへコピーします。

# cd ./oinkmaster-2.0
# cp oinkmaster.pl /usr/local/oinkmaster

設定ファイルの設置

oinkmaster の設定ファイルを設置するディレクトリを作成し、配置します。

# mkdir /usr/local/oinkmaster/etc
# cp oinkmaster.conf /usr/local/oinkmaster/etc/oinkmaster.conf
# chown -R oinkmaster.snort /usr/local/oinkmaster

Oinkmaster の設定

Oinkmaster の設定は、上記で作成した /usr/local/oinkmaster/etc/oinkmaster.conf で行ないます。 修正箇所はルールセットのダウンロードパスのみです。

VRT により検証されたルールセットを利用する場合

以下を修正します。前のページで取得した oink コードを指定します。

/usr/local/oinkmaster/etc/oinkmaster.conf

# Example for Snort-current ("current" means cvs snapshots).
# url = http://www.snort.org/pub-bin/oinkmaster.cgi/<oinkcode>/snortrules-snapshot-CURRENT.tar.gz

url = http://www.snort.org/pub-bin/oinkmaster.cgi/取得したoinkコード/snortrules-snapshot-CURRENT.tar.gz

URL を2.4 から2.6へ変更しても駄目でした。カレントバージョンの snort のシグネチャである snortrules-snapshot-CURRENT.tar.gz を使用します。次期バージョンが出た場合、2.6 へ URL を変更する必要があるのだと思います。

ルールセットは、Snort のバージョンに合わせる必要があり、異るとsnort を起動できません。おそらく警告が出るためアップグレード時期を見逃さないという意味で都合が良いのかもしれません。

コミュニティによるルールセットを利用する場合

ちなみにCommunity によるルールセットを使用する場合は、以下のコメントを外します。こちらは、ライセンスを取得する必要はありませんので直に利用できます。 上記、VRT ルールセットを利用する場合は、この設定は必要ありません。

/usr/local/oinkmaster/etc/oinkmaster.conf

# Example for Community rules
# url = http://www.snort.org/pub-bin/downloads.cgi/Download/comm_rules/Community-Rules.tar.gz

↓コメントを外すだけです。

url = http://www.snort.org/pub-bin/downloads.cgi/Download/comm_rules/Community-Rules.tar.gz

Oinkmaster の実行

oinkmaster を利用して、snort 起動に必要なルールセットをゲットします。実行する前に今一度、ユーザ oinkmaster が /etc/snort/rules に適切な権限を持っているか、パーミッションにミスがないか確認して下さい。

失敗すると15分待たされる羽目になります。(VRTの場合)

ルールセットのアップデートは以下のコマンドを実行します。 ユーザ oinkmaster が実行する必要があるので注意して下さい。

# su - oinkmaster -c '/usr/local/oinkmaster/oinkmaster.pl -o /etc/snort/rules -b /etc/snort/backup -C /usr/local/oinkmaster/etc/oinkmaster.conf'

空っぽだった /etc/snort/rules にルールセットがダウンロードされ、/etc/snort/backup に 日付入りのバックアップファイルが作成されていれば成功です。

crond による定期実行

定期的にルールセットの更新を行うには、お約束の crond を利用します。/etc/crontab に以下を追記します。(一行です) -e で行うべきですが、横着して直接記述しています。

/etc/crontab

30 4 * * * oinkmaster /usr/local/oinkmaster/oinkmaster.pl -o /etc/snort/rules -b /etc/snort/backup -C /usr/local/oinkmaster/etc/oinkmaster.conf

この例では、毎朝、午前4時30分にルールセットの更新を行います。更新頻度に関しては、1日置きで充分かと思います。最短でも 15分以上間隔をあける必要があるので注意して下さい。(ウイルスほど更新頻度は高くありません。)

有効にするにはcrondデーモンを再起動して下さい。

# /etc/rc.d/init.d/crond restart

更新時に通知されるメール

ちなみに更新があった場合、crond から管理者宛に以下のメールが届きます。

ルールセット変更なし

[***] Results from Oinkmaster started Wed Mar 24 03:15:20 2004 [***]
[*] Rules modifications: [*]
None.
[*] Non-rule line modifications: [*]
None.
[*] Added files: [*]
None.

ルールセットに更新があった場合

[***] Results from Oinkmaster started Sun Mar 21 10:13:13 2004 [***]
[*] Rules modifications: [*]
None.
[*] Non-rule line modifications: [*]
None.
[+] Added files (consider updating your snort.conf to include them): [+]
-> web-frontpage.rules

管理者が自由に定義できる local.rules に関してはアップデートの対象とはなりませんので安心してください。

ここまでの経過

ルールセットを入手出来ましたので、ようやくsnort を起動する事が出来ます。snort 起動時にエラーがないか確認して下さい。問題がなければ、ACID のセットアップ、Swatch のセットアップ、FrexResp に関して設定を行います。

Snort + MySQL + ACID + Swatch + Flexresp を利用した不正浸入検知システムの 構築は、まだ入口に立ったばかりです。本当に大変です、、、道のりはまだ長いので、ここいらで一息つきましょう。

続きは以下で説明しています。ページ右メニューにも表示されています。

参照 => GUI で Snort パケットを管理、閲覧する ACID セットアップ

1.侵入検知システム構築

2.ルールセットの自動更新

3.Snort の活用


keyword: セキュリティ

iconセキュリティアプライアンス

icon山田オルタナティブ 注目!

iconShare :セキュリティ 注目!

iconデジタルフォレンジック

icon暗号化技術

iconWAF

icon検疫ネットワーク

iconメールフィルタリングツール

iconPCログ監視ツール

iconスパム対策ツール

iconワンタイムパスワード

iconウイルス対策ソフト

iconPKI

icon個人情報保護法対策特集(前編)_フォレンジック

icon個人情報保護法対策特集(後編)_暗号化ツール

iconWeb暗号の基礎技術「PKIとSSL」

iconハイジャッカー

icon検疫ネット実現の3方式

iconウイルス対策サービス

iconメール暗号化ツール

iconバイオメトリクス認証

iconバイオメトリクス認証ツール

iconアンチウイルスソフト

icon情報漏洩防止ツール

iconIDS(不法侵入検知システム)

iconシングルサインオン(SSO)

icon初めての「検疫ネットワーク」入門

Keyword:最新 IT関連

iconEvil Twin :セキュリティ

iconShare :セキュリティ new

iconDomainkeys :セキュリティ

iconコメントスパム :セキュリティ

iconエバネセント通信 :ネットワーク

iconSPIT(スピット) :ネットワーク

iconc.link :ネットワーク

iconiBurst :ネットワーク

iconミリ波 :ネットワーク

iconドライカッパー :ネットワーク

iconWeb2.0 :WEBサーバ構築

iconAjax(エイジャックス) :WEBサーバ構築

iconポッドキャスティング :WEBサーバ構築

keyword: ネットワーク

icon専用線サービス

iconロードバランサ(負荷分散装置)

iconIP-VPN

iconモバイルアクセスサービス

iconブロードバンドルーター

iconVoIPゲートウエイ

iconWeb高速化ツール

icon無線LANの基礎と100M超の「MIMO」

iconレイヤー3スイッチ

Keyword:WEBサイト構築

iconタグクラウド

iconRSS(アールエスエス)

iconWebコンテンツマネジメント

iconWebログ解析ツール

keyword: OA・周辺機器

iconネットワークカメラ

iconカラーレーザープリンタ

icon複合機

iconモバイルプロジェクタ

iconHD DVD(High Definition DVD)

iconデジタルテレビ

iconテレビ会議システム

My Select Goods

デジタル器機

おすすめデジタル一眼レフ

セキュリティ強化型 ノートPC

P2P無料IP電話

iconSkype(スカイプ)とは?

icon無料IP電話スカイプ>Download

スカイプ 対応フォン(USB)

SKYPE カンファレスフォン BUFFALO  USB対応 Skypeフォン BSKP-U201/SV CG-USBPH01 Skype API対応 コンパクト USBフォン

ELECOM Skype会議用ハンズフリーフォン MS-CO95USV ELECOM SKYPE対応アドレス帳 BT-MG2 WB-2501 Skype標準搭載USBハンディフォン

SONY インターネットテレフォン 「マウストーク」 ブルー[VN-CX1/L] SONY インターネットテレフォン 「マウストーク」 ブライトレッド[VN-CX1/R] GOD ABILITY IPフォン SKYPE対応 USB VOLP PHONE USBハンドセット P5-D

God Ability スカイプ対応USBIPフォン P4-K ハギワラシスコム USBスカイプハンドセット HUD-SKH01 GH-UCM-HS スカイプ対応イヤフォンタイプヘッドセット

セキュア Linux 関連書籍

bottom_mark
ページ最上部
ページ最上部 前のページ