Tartışma

Snort ile Brute Force (SSH/RDP) Giriş Denemeleri Nasıl Engellenir? (Gelişmiş Filtreleme ve Whitelist Yapılandırması)

Başlatan DarkProtocol · 31 Ağu 2026 16:41 · 1 Görüntülenme · 0 Yanıtlar
Konuyu Açan #0
Snort, ağ trafiğini analiz etmek ve güvenlik tehditlerine karşı koruma sağlamak için kullanılan güçlü bir ağ tabanlı saldırı tespit ve önleme sistemidir (IDS/IPS). Brute force saldırıları, özellikle SSH ve RDP gibi uzaktan erişim protokolleri üzerinden gerçekleştirildiğinde, sistem güvenliği için önemli bir tehdit oluşturmaktadır. Bu yazıda, Snort kullanarak brute force giriş denemelerini engellemeye yönelik gelişmiş filtreleme ve whitelist yapılandırmasına odaklanacağız.

1. Snort Kurulumu ve Temel Konfigürasyon

Snort'un doğru bir şekilde çalışabilmesi için öncelikle uygun bir şekilde kurulması gerekmektedir. Snort, Linux tabanlı sistemlerde genellikle paket yöneticisi aracılığıyla veya kaynak kodu derlenerek kurulabilir. Kurulumdan sonra, Snort konfigürasyon dosyası olan snort.conf dosyasını düzenleyerek ağ arayüzünü ve kurallar dizinini tanımlamalısınız. Örneğin:

CODE
1234# Snort'u çalıştıracağınız ağ arayüzü
var HOME_NET 192.168.1.0/24
# Kurallar dizini
var RULE_PATH /etc/snort/rules


2. Brute Force Saldırı Tespiti için Kurallar

Brute force saldırılarını tespit etmek için Snort kurallarını kullanacağız. Aşağıda SSH ve RDP için örnek kurallar verilmiştir:

CODE
12alert tcp $EXTERNAL_NET any -> $HOME_NET 22 (msg:"Brute Force SSH Attack"; detection_filter:track by_src, count 5, seconds 60; classtype:attempted-admin; sid:1000001;)
alert tcp $EXTERNAL_NET any -> $HOME_NET 3389 (msg:"Brute Force RDP Attack"; detection_filter:track by_src, count 5, seconds 60; classtype:attempted-admin; sid:1000002;)


Bu kurallar, belirli bir IP adresinden gelen 60 saniye içinde 5 veya daha fazla başarısız giriş denemesi tespit edildiğinde uyarı verecektir.

3. Whitelist Yapılandırması

Bazen belirli IP adreslerinin sürekli olarak giriş denemeleri yapması gerekebilir; bu nedenle bu adresleri whitelist'e eklemek önemlidir. snort.conf dosyasına aşağıdaki gibi bir whitelist ekleyebilirsiniz:

CODE
12# Whitelist IP adresleri
ipvar WHITELIST 192.168.1.100


Daha sonra, kurallarınızı whitelist ile entegre etmek için aşağıdaki gibi bir kural yazabilirsiniz:

CODE
1pass ip $WHITELIST any -> $HOME_NET any (msg:"Whitelisted IP"; sid:1000003;)


4. Sonuç ve İzleme

Snort’un yapılandırması tamamlandıktan sonra, ağ trafiğinizi izlemeye başlayabilirsiniz. Snort, log dosyalarına kaydedilen her uyarıyı raporlayacak, böylece potansiyel tehditlere karşı hızlı bir şekilde önlem alabilirsiniz. Ayrıca, Snort’un çıktısını analiz etmek için barnyard2 gibi araçlar kullanarak verilerinizi daha anlamlı hale getirebilirsiniz.

Snort ile brute force saldırılarına karşı bu yapılandırmalara dikkat ederek, ağ güvenliğinizi önemli ölçüde artırabilirsiniz. Bu tür uygulamaların etkinliği, düzenli güncellemeler ve kuralların sürekli gözden geçirilmesi ile daha da artacaktır.

Yanıt vermek için giriş yapmış olmalısınız.

Bu konuyu görüntüleyen kullanıcılar (Toplam: 1, Üyeler: 1, Misafirler: 0)
Toplam: 1 (üyeler: 1, misafirler: 0)
0 alıntı seçildi