Как настроить братан, чтобы он игнорировал трафик из определенных подсетей?
Ситуация: я установил Zeek/Bro IDS и заставил его прослушивать один интерфейс (с пересылкой трафика iptables.
client1 === iptables === client2
||
zeek_ids
Проблема: Zeek запускается трафиком 127.0.0.1/8, и я не могу найти никаких материалов, которые помогли бы мне игнорировать этот трафик в Google.
Вопрос: Чтобы не ограничивать трафик только 127.0.0.0/8, как я могу настроить Zeek так, чтобы он мог игнорировать трафик, исходящий из определенных подсетей?
Дополнительная информация 1: я попытался добавить подсеть (127.0.0.0/8) в $ZEEK_PREFIX/etc/networks.cfg
и это ничего не дало
1 ответ
У вас есть несколько вариантов, все с использованием фильтров BPF для исключения определенных диапазонов подсети. Вы можете:
- вызвать Зика с помощью
-f
пройти через такой фильтр, - добавить записи в
capture_filters
таблица в скриптовом слое, - использовать более продвинутые функции
PacketFilter
модуль.
Возможный фильтр BPF для использования в вашем случае будет not net 127.0.0.0/8
.