Mövzunu Açan
#0
Snort, ağ trafiğini izlemek, analiz etmek ve saldırıları tespit etmek için kullanılan güçlü bir açık kaynaklı IDS/IPS sistemidir. Bu makalede, Snort'un Docker konteynerlerinde nasıl kurulacağına ve SSH/RDP üzerinden gerçekleştirilen brute force giriş denemelerini nasıl yöneteceğinize dair adım adım bir rehber sunulacaktır.
Öncelikle, Docker'ı sisteminize kurmalısınız. Docker, uygulamaları konteynerler içinde izole bir şekilde çalıştırmanızı sağlar. Snort'u çalıştırmak için bir Docker imajı kullanacağız. Bu imajı Docker Hub'dan çekmek için terminalde aşağıdaki komutu çalıştırabilirsiniz:
İmajı indirdikten sonra, Snort konteynerini başlatmalısınız. Aşağıdaki komut, Snort'u başlatacaktır:
Bu komut, Snort'u host ağ modunda çalıştırarak ağ trafiğini doğrudan dinlemenizi sağlar. Snort'un yapılandırma dosyaları genellikle
Brute force saldırılarını tespit etmek için, Snort'un kurallar dosyasına bazı özel kurallar eklemeniz gerekecek. Aşağıdaki örnek, SSH üzerinde brute force giriş denemelerini tespit etmek için kullanılabilecek bir kuraldır:
Bu kural, aynı IP adresinden 60 saniye içinde 5'ten fazla SSH giriş denemesi algılandığında bir uyarı üretir.
Snort'u kurduktan ve kuralları ekledikten sonra, Docker konteynerinizi yeniden başlatmalısınız. Gerekli log dosyalarını ve uyarıları izlemek için
Sonuç olarak, Snort kullanarak Docker konteynerlerinde ağ güvenliğinizi artırabilir ve brute force giriş denemelerini etkili bir şekilde yönetebilirsiniz. Güvenlik ihlallerini önlemek için ağ trafiğinizi sürekli izlemek ve yapılandırmalarınızı güncel tutmak büyük önem taşımaktadır.
Öncelikle, Docker'ı sisteminize kurmalısınız. Docker, uygulamaları konteynerler içinde izole bir şekilde çalıştırmanızı sağlar. Snort'u çalıştırmak için bir Docker imajı kullanacağız. Bu imajı Docker Hub'dan çekmek için terminalde aşağıdaki komutu çalıştırabilirsiniz:
CODE
1docker pull snort3/snort3İmajı indirdikten sonra, Snort konteynerini başlatmalısınız. Aşağıdaki komut, Snort'u başlatacaktır:
CODE
1docker run --rm -it --net=host snort3/snort3Bu komut, Snort'u host ağ modunda çalıştırarak ağ trafiğini doğrudan dinlemenizi sağlar. Snort'un yapılandırma dosyaları genellikle
/etc/snort/snort.lua konumunda bulunur. Bu dosyayı düzenleyerek, belirli kuralları ve ağ arayüzlerini tanımlayabilirsiniz.Brute force saldırılarını tespit etmek için, Snort'un kurallar dosyasına bazı özel kurallar eklemeniz gerekecek. Aşağıdaki örnek, SSH üzerinde brute force giriş denemelerini tespit etmek için kullanılabilecek bir kuraldır:
CODE
1alert tcp any any -> any 22 (msg:"Brute Force SSH Attempt"; threshold:type threshold, track by_src, count 5, seconds 60; sid:1000001;)Bu kural, aynı IP adresinden 60 saniye içinde 5'ten fazla SSH giriş denemesi algılandığında bir uyarı üretir.
Snort'u kurduktan ve kuralları ekledikten sonra, Docker konteynerinizi yeniden başlatmalısınız. Gerekli log dosyalarını ve uyarıları izlemek için
snort.log dosyasını kontrol edebilirsiniz. Sonuç olarak, Snort kullanarak Docker konteynerlerinde ağ güvenliğinizi artırabilir ve brute force giriş denemelerini etkili bir şekilde yönetebilirsiniz. Güvenlik ihlallerini önlemek için ağ trafiğinizi sürekli izlemek ve yapılandırmalarınızı güncel tutmak büyük önem taşımaktadır.