Как настроить братан, чтобы он игнорировал трафик из определенных подсетей?

Ситуация: я установил Zeek/Bro IDS и заставил его прослушивать один интерфейс (с пересылкой трафика iptables.

client1 === iptables === client2
               ||
            zeek_ids

Проблема: Zeek запускается трафиком 127.0.0.1/8, и я не могу найти никаких материалов, которые помогли бы мне игнорировать этот трафик в Google.

Вопрос: Чтобы не ограничивать трафик только 127.0.0.0/8, как я могу настроить Zeek так, чтобы он мог игнорировать трафик, исходящий из определенных подсетей?

Дополнительная информация 1: я попытался добавить подсеть (127.0.0.0/8) в $ZEEK_PREFIX/etc/networks.cfg и это ничего не дало

1 ответ

У вас есть несколько вариантов, все с использованием фильтров BPF для исключения определенных диапазонов подсети. Вы можете:

  • вызвать Зика с помощью -f пройти через такой фильтр,
  • добавить записи в capture_filters таблица в скриптовом слое,
  • использовать более продвинутые функции PacketFilterмодуль.

Возможный фильтр BPF для использования в вашем случае будет not net 127.0.0.0/8.

Другие вопросы по тегам