sniffer/ids-sensor->SPI->Überbuchung

  • Themenstarter Themenstarter friday0D
  • Beginndatum Beginndatum
F

friday0D

Guest
Hallo zusammen,

hat jemand schon mal einen sniffer/ids-sensor im Einsatz gehabt, der aufgrund der Dantenrate die an seiner Nase vorbeisaust, nicht alle Pakete mitbekommt ?
Ich konnte diese Situation bisher nicht nachstellen, jedoch interessiert mich, um vorbereitet zu sein, was passiert wenn der sniffer z.B. tcp Verbindungen stateful inspiziert. Als Beispiel z.B. snort. Wenn Pakete verloren gehen, könnten dem Sniffer Störungen, möglicherweise maliziöse, bekannt werden die dann als false positives weitergetragen werden; oder Verfügen stabile Lösungen wie z.B. snort über Mittel, solchen Situationen tolerant entgegenzutreten ?
 
Man kann IDS Systeme mit sowas schnell in die Knie zwingen. Manipulierte Pakete (dazu noch schlecht konfigurierte FWs) oder einfach riesige Mengen an Paketen.

Das positive daran ist: Man merkt, dass etwas im Busche ist.
 
Original von Chromatin
Man kann IDS Systeme mit sowas schnell in die Knie zwingen. Manipulierte Pakete (dazu noch schlecht konfigurierte FWs) oder einfach riesige Mengen an Paketen.

Das positive daran ist: Man merkt, dass etwas im Busche ist.

Naja ok, also gibt's keine Konzepte, die tolerant darauf reagieren ? (zumindest auf die Datenflut)
Gibt's denn Erfahrungswerte, ab wann es Volumen-Probleme bei sniffern gibt ? (Verhältnis Sensor-Leistung -> Datenrate) ?
 
Naja ok, also gibt's keine Konzepte, die tolerant darauf reagieren ? (zumindest auf die Datenflut) Gibt's denn Erfahrungswerte, ab wann es Volumen-Probleme bei sniffern gibt ? (Verhältnis Sensor-Leistung -> Datenrate) ?
Letztendlich kommts auf die Umgebung an und auf die Maschine. Und dann wiederum auf deine NICs, RAM und Betriebssystem und natuerlich auf das, was ueber die Leitungen geht. es gibt solche Faustregeln, wie zB: "nicht mehr als 10% Auslastung der Maschine bei Normalbetrieb". Das mag in wirklichen grossen Umgebungen ein (wirtschaftliches) Argument sein. Ansonsten, einfach angehen und gucken. Es gibt einige gut Buecher wie:



http://www.amazon.de/gp/offer-listi...?ie=UTF8&qid=1254126315&sr=8-17&condition=all
Oder
http://www.amazon.de/Internet-Worm-...ie=UTF8&s=books-intl-de&qid=1254126227&sr=8-1
Im zweiten beschreibt er sehr detailliert den Aufbau eines NIDS. Da das beides Dissertationen sind, sind die sehr technisch und definitiv nichts fuer nen "groben" Uberblick.

Leider ziemlich teuer.
 
...danke!

Ich denke ich werde den rauhen Weg gehen und mal ordentlich Datenmüll produzieren, distributed!
 
Zurück
Oben