有没有办法从 iptables 将所有流量转发到第二个接口上的 IDS Suricata?

有没有办法从 iptables 将所有流量转发到第二个接口上的 IDS Suricata?

你好呀,有没有办法iptables将所有流量转发到我的入侵检测系统 苏里卡塔并保持正常流动,我有两个接口我确实找到了如何通过一个界面来实现这一点..例如:

-t mangle -A PREROUTING -i eth0 -j TEE --gateway <your IDS IP>

但是我可以从 eth0 获取所有数据并使用接口 eth1 将其转发到具有我的 IDS 的另一台服务器,同时保持常规 eth0 流吗?

这样做的原因是为了让所有 IDS 数据都位于不同的界面中。

提前致谢。

答案1

我尝试使用 iptables/netfilter 来实现这一点,但没有成功。我还尝试使用第二个 NIC 桥接嗅探接口,但没有成功。最后我买了一个再生水龙头将数据从单个 SPAN 会话发送到 2 个不同的 IDS 盒。我还购买了鲨鱼龙头位于边缘路由器和交换机之间。我将 IDS 插入 Shark Tap。我不知道 Shark Tap 是否会“打开”失败,但请注意,如果烧坏,在线使用它可能会导致中断。

编辑:你也可以尝试一下DIY 网络分接头但请注意,您无法在同一个流中同时获得 TX 和 RX(据我所知)。只能获得其中一个。这有点油腻,但如果您只对入口或出口感兴趣,那么它可能就是您要找的东西。

相关内容