Projekti eesmärk:
Tagada SINETi turvalisust ning mehitada võrguturvalisust avalikuvõrgu tasemel. Kuna GW seadmed asuvad WAN switchi küljes siis antud juhul on võimalik teha port mirroring või transparency Inline-IPS sensor kasutades suricata teenust
Tuvastada tuntud infoturbe rünnakud infrastruktuuri ja fabrikku vastu.
Lahendus sobib võrkudele, kus hinnatakse võrguturvalisust kõrgel tasemel. Võrguseadmed ei võimenda IPS/IDS sensori kasutamist.
Fortinet tulemüüri reegli loomine, et antud utm ei inspekteeriks serveri ssh liiklust, kuna võib tekkida valed blokeeringud.
Logi sisse Raspberry PI Linuxi serverisse.
Sisesta käsk, mis paigaldab suricata teenust linuxi serverisse "sudo apt update & sudo apt install suricata -y".
Veendume, et suricata teenus on paigaldanud linuxi serverisse. "Systemctl status suricata"
Navigeeru suricata kataloogi kasutades käsku "cd /etc/suricata/".
Tee lahti suricata konfiguratsiooni faili nimega suricata.yaml ehk "sudo nano suricata.yaml" või kaugelt "sudo nano /etc/suricata/suricata.yaml"
Veendu, et "HOME_NET" oleks õiged subnetid ning interface oleks "eth0". Võrguliidese infot saab kirjutades käsku "ip a" või "ifconfig". Seejärel sisesta käsku "sudo suricata-update", et laadida alla uued IPS signature/pattern'id
2. SNORT engine paigaldamine raspberry PI serverisse ning UniFi Switchi Port Mirroring
Ülesanne on paigaldada lõpp punkti uplinki kõrvale snort IDS engine, mis jooksutab anti-malware andmebaasi ründevara tuvastamiseks skännides võrguliiklust. Peamised andmebaasi liigid on Talos Advisory ja Snort registreeritud reeglid.
cnc rules
backdoors rules
malware / trojan rules
Snort IDS/IPS süsteemi kasutab Cisco tulemüürid, snort on open-source tarkvara, mis panustab võrgukaitsesse ja tuvastab võrgu sise rünnakuid kasutades süsteemi reeglid. Kuna Gateway ruuteril on seadistatud Suricata IPS/IDS süsteem siis lõpp-punkti switchil rakendab snort süsteemi.
Miks Snort?
Snort kasutab erinevaid tõhusaid ründevara tuvastamiseks reegleid nagu on mainitud "backdoors, cnc, malware / trojan .rules". Nende reeglite abil on võimalik tuvastada sisevõrgu rünnakuid, kui perimeetri tulemüürist on haavatud või läbimindud, on snort süsteem järgmine kaitse perimeeter.
Snort süsteemi paigaldamiseks tuleb logida sisse raspberry pi serverisse ning käivitada värskendamise käsk "sudo apt update & sudo apt upgrade". Seejärel sisesta käsk, mis laeb alla kõik vajalikud .dev pakettid.
"sudo apt install build-essential libpcap-dev libpcre3-dev libnet1-dev zlib1g-dev luajit hwloc libdnet-dev libdumbnet-dev bison flex liblzma-dev openssl libssl-dev pkg-config libhwloc-dev cmake cpputest libsqlite3-dev uuid-dev libcmocka-dev libnetfilter-queue-dev libmnl-dev autotools-dev libluajit-5.1-dev libunwind-dev libfl-dev -y"
Loo uus kataloog "mkdir ~/snort_src && cd ~/snort_src", mille alla paigaldame kõik vajalikud pakettid ja tarkvarad snorti süsteemi käivitamiseks. Pakettideks tuleb libdaq.git, gperftool ja snort3.
Seejärel paigaldame Snort DAQ ehk "Data Acquisition library", mida vaikimiselt pole ubuntu repositooriumis.
Paigaldamise käsud:
"git clone https://github.com/snort3/libdaq.git"
"cd libdaq"
"./bootstrap"
"./configure "
"make "
"sudo make install"
Seejärel navigeeru tagasi peamise snort kataloogi käsuga "cd ../", seejärel paigalda gperftools kasutades wget ja github linki
"wget https://github.com/gperftools/gperftools/releases/download/gperftools-2.9.1/gperftools-2.9.1.tar.gz"
Seejärel tuleb alla laetud gperftools-2.9.1.tar.gz faili avada kasutades tar xvf gperftools-2.9.1.tar.gz käsku ning peale arhiveerimist navigeeru cd gperftools-2.9.1 ning ./configure
"make"
"sudo make install"
Seejärel navigeeru tagasi peamise Snort kataloogi ning paigalda ise snort süsteemi kasutades käsku "wget https://github.com/snort3/snort3/archive/refs/heads/master.zip". Peale master.zip paigaldamist arhiveeri lahti kasutades unzip. Võimalusel tuleb paigaldada unzip ubuntu serverisse kasutades käsku "sudo apt install unzip"
Seejärel navigeeru kataloogi snort3-master käsuga "cd snort3-master" ja sisesta käsk "./configure_cmake.sh --prefix=/usr/local --enable-tcmalloc"
Navigeeru build kataloogi käsuga "cd build" ning käivita käsk "make". Antud protsess võib võtta 5-20min paigaldamist vastvalt ristvara võimekusele.
2.1 SNORT engine paigaldamine raspberry pi serverisse ning UniFi Switchi Port Mirroring
Selles peatükkis seadistame ette võrguliidesse port mirroring kasutades USW25-G3 switchi, mis asub Mustamae Office sisevõrgus. All on tehtud pilt UniFi topoloogiast, kus on määratud kaks USW switchi Mustamäe võrgus.
USW-24-G2 switch on peamine STP root seade ning seejärel on ühendatud teine switch, mis hoiab Windows lõpp-punkti arvutid. Nende lisa kaitseks ja ründevara tuvastamiseks, seadistame Port Mirroring, mis kontrollib port 7 ja port 1 liiklust. Selleks tuleb seadistada USW25-G3 Switchis näiteks Port 2 nagu Operation ning Port 1 "mirroring port ".
UniFi Switchides silma kujuline pilt tähendab "Mirroring Operation" peamine port. Seejärel on valitud Port 1 nagu mirroring, mis saadab kõik sissetulevad ühendused läbi Port 2 Snort süsteemi ning siis lõpp-punkti. Port 2 VLAN on Servers (VLAN.125)