PortSentry/README 日本語訳
をテンプレートにして作成
[
トップ
] [
新規
|
一覧
|
単語検索
|
最終更新
|
ヘルプ
]
開始行:
[[PortSentry]]
#contents
----
* PortSentry README.install 日本語訳 [#tdf6e891]
当ドキュメントは配布アーカイブに付属している README.ins...
** ドキュメントの翻訳について [#c12f1fe0]
日本語版のドキュメント公開については念のため作者さんに...
ドキュメントの内容は出来るだけオリジナル英語に忠実に翻...
* PortSentry - ポートスキャン検知とアクティブな防衛 [#qc5...
これは"長〜い"インストール版です。プログラムのロジック...
詳しい情報は http://sourceforge.net/projects/sentrytool...
PortSentry は以下に挙げる方法のように様々な種類のポート...
- syslog() 経由のログから、スキャンと思われる形跡を指摘する
- 対象ホストは TCP ラッパーによる /etc/hosts.denyによって...
- ローカルホスト側では対象ホストを存在しないものとするよ...
- ローカルホスト側ではローカル側のパケットフィルタによっ...
これらの情報から、管理者にどのような事態が発生している...
PortSentry は4種類の"ステルス"スキャン・モードを検出し...
** Install - インストール [#ffc942c9]
*** ステップ1: [#r31ef3df]
エディタで portsentry_config.h ファイルを読み込んで以下...
CONFIG_FILE - PortSentry 設定ファイルのパス(設置場所)
WRAPPER_HOSTS_DENY - TCP ラッパーの使う hosts.deny ファ...
SYSLOG_FACILITY - PortSentry が使う syslog のファイシリ...
SYSLOG_LEVEL - syslog へメッセージを送るときのレベル
これらの項目がどのような事を意味しているのか理解できな...
メモ:上級者であれば syslog のファシリティを LOG_DAEMON ...
メモ:設定ファイルから "#" の記号を絶対に消さないでくださ...
*** ステップ2: [#x8b75d66]
エディタで portsentry.conf ファイルを読み込んで以下のオ...
''TCP_PORTS'' - PortSentry に監視させたい TCP ポート番号...
ステルス・スキャン検出モードを使う場合、ポート自体を拘束...
高度なステルス・スキャン検出モード(後述します)を参照し...
''UDP_PORTS'' - 上記と同じようなことを UDP ポートに対して...
高度なステルス・スキャン検出モード(後述します)を参照し...
''ADVANCED_PORTS_TCP'' - より高く明示されているポート番号...
''ADVANCED_PORTS_UDP'' - 上記と同様な事を UDP ポートに対...
''ADVANCED_EXCLUDE_TCP'' - TCP ポート番号を "," で区切っ...
''ADVANCED_EXCLUDE_UDP'' - 上記と同様な事を UDP ポートに...
''IGNORE_FILE'' - 常に無視したいホストの IP アドレス一覧...
''BLOCKED_FILE'' - 常に遮断したいホストの IP アドレス一覧...
''RESOLVE_HOST'' - DNS の名前解決を行わないホストを記述し...
''BLOCK_UDP'' - このオプションを使うことで自動的に全ての ...
''BLOCK_TCP'' - TCP ポートに対して上記に挙げたような動作...
> An attacker can cause you to block hosts you don't want...
> (攻撃者がパケット偽装によって特定のホストに対する接続を...
''KILL_ROUTE'' - もし攻撃が検出されると攻撃者からの経路を...
この動作により"非同期の経路"、基本的にはパケットをある...
一番最も良い方法はローカルのパケットフィルタを用いるこ...
''KILL_HOSTS_DENY'' - TCP ラッパーが使う hosts.deny ファ...
''KILL_RUN_CMD'' - ここでは攻撃者からの通信を遮断する*前...
''KILL_RUN_CMD_FIRST'' - このオプションを "0" に設定して...
''SCAN_TRIGGER'' - PortSentry は接続したホストを記憶して...
''PORT_BANNER'' - PortSentry が稼働した時、ホストのディス...
*** ステップ3: [#ta6f84c8]
エディタで portsentry.ignore ファイルを開いて、検査対象...
<IP アドレス>/<ネットマスク>
192.168.2.0/24
192.168.0.0/16
など
あまり多くを無視するような設定は勧めません。たとえ"友好...
*** ステップ4: [#v00937ff]
コンパイルします。make と入力して、自分のシステムにあっ...
ビルドが終わった後はシステムにインストールするため make...
*** ステップ5: [#y5803a62]
PortSentry を起動します。PortSentry には6つの動作モー...
portsentry -tcp (基本的な TCP ポートの監視モード)
portsentry -udp (基本的な UDP ポートの監視モード)
portsentry -stcp (TCP ステルス・スキャン検出モード)
portsentry -atcp (高度な TCP ステルス・スキャン検出モード)
portsentry -sudp (UDP ステルス・スキャン検出モード)
portsentry -audp (高度な UDP ステルス・スキャン検出モード)
-tcp (基本的な TCP ポートの監視モード)
PortSentry は設定ファイルを確認し、バックグラウンドで指...
-udp (基本的な UDP ポートの監視モード)
PortSentry は設定ファイルを確認し、バックグラウンドで指...
-stcp (TCP ステルス・スキャン検出モード)
PortSentry は全受信パケットの生情報を監視します。受信パ...
-atcp (高度な TCP ステルス・スキャン検出モード)
PortSentry は ADVANCED_PORTS_TCP オプションを選択時に指...
1) この動作モードは全ての保護オプションの中で最も敏感かつ...
2) あまりにも突然に反応するため、正常なトラフィックも遮断...
** 高度な論理モード ** PortSentry はポートをどのよう...
-sudp (UDP ステルス・スキャン検出モード)
上記の TCP ステルス・スキャン検出モードと同様の動作を行...
-audp (高度な UDP ステルス・スキャン検出モード)
こちらは上記の TCP ポートに対して記述した同様の動作を U...
*** インストールのテスト [#ae697b0c]
ローカルのログファイルの末尾に PortSentry 初期化メッセ...
起動成功時には次のようなメッセージが表示されます:
Oct 9 09:11:35 nemesis portsentry[1644]: adminalert: po...
Oct 9 09:11:36 nemesis portsentry[1644]: adminalert: Go...
TCP port: 143
. . .
Oct 9 09:11:37 nemesis portsentry[1644]: adminalert: Po...
and listening.
----
最終行が PortSentry が正常に初期化された事を意味します。...
----
まず監視対象としたポート番号の情報がログに表示されてい...
高度なステルス・スキャン検出モードのために、ポートを確...
この状態で別のホストから仕掛けをしたポートにたいして te...
Oct 9 09:12:44 nemesis portsentry[1644]: attackalert: C...
host: 123.345.56.78 to TCP port: 143
Oct 9 09:12:46 nemesis portsentry[1644]: attackalert: H...
server.haxor.org/123.345.56.78 has been blocked via drop...
Oct 9 09:12:46 nemesis portsentry[1644]: attackalert: H...
server.haxor.org/123.345.56.78 has been blocked via wrap...
高度なモードでの動作確認をするには、警告を出すようにし...
一旦接続した telnet を切断後、もう一度接続を試みようと...
お祝いをいわせてください、これで利用可能な状態になりま...
もし Logcheck を動作させているのであれば対象となった経...
netstat -nr コマンドを実行すると攻撃者のホストからの経...
最後に PortSentry のコマンドを起動ファイル(rc.local な...
さて、PortSentry はどのように役立つでしょうか?
ここにいくつかのアイディアがあります:
- TFTP スキャンを検出するため UDP サービスのポート 69 番...
- SNMP スキャンを検出するため UDP サービスのポート 161 ...
- RPC スキャンを検出するため UDP ポートの 32000 〜 33000...
- IMAP スキャンを検出するため TCP サービスのポート 143 ...
- netstat/systat スキャンを検出するため TCP サービスのポ...
- など
実際の所、PortSentry は攻撃者から該当ポートに対するポー...
どのような種類の UDP スキャンがあっても、あたかも全ポー...
** Safety - 安全性 [#g6f4ea6c]
もし私たちのプログラムで安全性に関する問題があれば、Bug...
** Messages - メッセージ [#g2e1f1d1]
一番良いと思える方法、つまり全ての状態・エラー・成功・...
以下のタグはそれぞれ次のような意味を持っています:
adminalert:PortSentry の稼働状態を表す何らかのメッセージ
securityalert:セキュリティに関係のある事態が発生したと...
attackalert:ホストからのスキャンを検出し何らかの行動を...
** Files - ファイル [#a538392c]
起動時から遮断した情報は portsentry.histry ファイルと同...
portsentry.blocked.tcp
portsentry.blocked.udp
portsentry.blocked.stcp
portsentry.blocked.sudp
portsentry.blocked.atcp
portsentry.blocked.audp
起動時のモードによって各ファイルは作成されますが、PortS...
route による経路の遮断は攻撃ホストにパケットを*差し戻す...
一定の期間を経過した後も、攻撃者からローカルな接続をす...
経路を遮断したホスト情報を復帰させる必要があれば、route...
Linux:
route del <IPアドレス> reject
そのほか:
route delete <IPアドレス> <dead_route>
あるいは、単にパケットフィルタの情報をリセットしてくださ...
説明は以上です。私たちは [[Logcheck]] ツールを使うこと...
http://sourceforge.net/projects/sentrytools
終了行:
[[PortSentry]]
#contents
----
* PortSentry README.install 日本語訳 [#tdf6e891]
当ドキュメントは配布アーカイブに付属している README.ins...
** ドキュメントの翻訳について [#c12f1fe0]
日本語版のドキュメント公開については念のため作者さんに...
ドキュメントの内容は出来るだけオリジナル英語に忠実に翻...
* PortSentry - ポートスキャン検知とアクティブな防衛 [#qc5...
これは"長〜い"インストール版です。プログラムのロジック...
詳しい情報は http://sourceforge.net/projects/sentrytool...
PortSentry は以下に挙げる方法のように様々な種類のポート...
- syslog() 経由のログから、スキャンと思われる形跡を指摘する
- 対象ホストは TCP ラッパーによる /etc/hosts.denyによって...
- ローカルホスト側では対象ホストを存在しないものとするよ...
- ローカルホスト側ではローカル側のパケットフィルタによっ...
これらの情報から、管理者にどのような事態が発生している...
PortSentry は4種類の"ステルス"スキャン・モードを検出し...
** Install - インストール [#ffc942c9]
*** ステップ1: [#r31ef3df]
エディタで portsentry_config.h ファイルを読み込んで以下...
CONFIG_FILE - PortSentry 設定ファイルのパス(設置場所)
WRAPPER_HOSTS_DENY - TCP ラッパーの使う hosts.deny ファ...
SYSLOG_FACILITY - PortSentry が使う syslog のファイシリ...
SYSLOG_LEVEL - syslog へメッセージを送るときのレベル
これらの項目がどのような事を意味しているのか理解できな...
メモ:上級者であれば syslog のファシリティを LOG_DAEMON ...
メモ:設定ファイルから "#" の記号を絶対に消さないでくださ...
*** ステップ2: [#x8b75d66]
エディタで portsentry.conf ファイルを読み込んで以下のオ...
''TCP_PORTS'' - PortSentry に監視させたい TCP ポート番号...
ステルス・スキャン検出モードを使う場合、ポート自体を拘束...
高度なステルス・スキャン検出モード(後述します)を参照し...
''UDP_PORTS'' - 上記と同じようなことを UDP ポートに対して...
高度なステルス・スキャン検出モード(後述します)を参照し...
''ADVANCED_PORTS_TCP'' - より高く明示されているポート番号...
''ADVANCED_PORTS_UDP'' - 上記と同様な事を UDP ポートに対...
''ADVANCED_EXCLUDE_TCP'' - TCP ポート番号を "," で区切っ...
''ADVANCED_EXCLUDE_UDP'' - 上記と同様な事を UDP ポートに...
''IGNORE_FILE'' - 常に無視したいホストの IP アドレス一覧...
''BLOCKED_FILE'' - 常に遮断したいホストの IP アドレス一覧...
''RESOLVE_HOST'' - DNS の名前解決を行わないホストを記述し...
''BLOCK_UDP'' - このオプションを使うことで自動的に全ての ...
''BLOCK_TCP'' - TCP ポートに対して上記に挙げたような動作...
> An attacker can cause you to block hosts you don't want...
> (攻撃者がパケット偽装によって特定のホストに対する接続を...
''KILL_ROUTE'' - もし攻撃が検出されると攻撃者からの経路を...
この動作により"非同期の経路"、基本的にはパケットをある...
一番最も良い方法はローカルのパケットフィルタを用いるこ...
''KILL_HOSTS_DENY'' - TCP ラッパーが使う hosts.deny ファ...
''KILL_RUN_CMD'' - ここでは攻撃者からの通信を遮断する*前...
''KILL_RUN_CMD_FIRST'' - このオプションを "0" に設定して...
''SCAN_TRIGGER'' - PortSentry は接続したホストを記憶して...
''PORT_BANNER'' - PortSentry が稼働した時、ホストのディス...
*** ステップ3: [#ta6f84c8]
エディタで portsentry.ignore ファイルを開いて、検査対象...
<IP アドレス>/<ネットマスク>
192.168.2.0/24
192.168.0.0/16
など
あまり多くを無視するような設定は勧めません。たとえ"友好...
*** ステップ4: [#v00937ff]
コンパイルします。make と入力して、自分のシステムにあっ...
ビルドが終わった後はシステムにインストールするため make...
*** ステップ5: [#y5803a62]
PortSentry を起動します。PortSentry には6つの動作モー...
portsentry -tcp (基本的な TCP ポートの監視モード)
portsentry -udp (基本的な UDP ポートの監視モード)
portsentry -stcp (TCP ステルス・スキャン検出モード)
portsentry -atcp (高度な TCP ステルス・スキャン検出モード)
portsentry -sudp (UDP ステルス・スキャン検出モード)
portsentry -audp (高度な UDP ステルス・スキャン検出モード)
-tcp (基本的な TCP ポートの監視モード)
PortSentry は設定ファイルを確認し、バックグラウンドで指...
-udp (基本的な UDP ポートの監視モード)
PortSentry は設定ファイルを確認し、バックグラウンドで指...
-stcp (TCP ステルス・スキャン検出モード)
PortSentry は全受信パケットの生情報を監視します。受信パ...
-atcp (高度な TCP ステルス・スキャン検出モード)
PortSentry は ADVANCED_PORTS_TCP オプションを選択時に指...
1) この動作モードは全ての保護オプションの中で最も敏感かつ...
2) あまりにも突然に反応するため、正常なトラフィックも遮断...
** 高度な論理モード ** PortSentry はポートをどのよう...
-sudp (UDP ステルス・スキャン検出モード)
上記の TCP ステルス・スキャン検出モードと同様の動作を行...
-audp (高度な UDP ステルス・スキャン検出モード)
こちらは上記の TCP ポートに対して記述した同様の動作を U...
*** インストールのテスト [#ae697b0c]
ローカルのログファイルの末尾に PortSentry 初期化メッセ...
起動成功時には次のようなメッセージが表示されます:
Oct 9 09:11:35 nemesis portsentry[1644]: adminalert: po...
Oct 9 09:11:36 nemesis portsentry[1644]: adminalert: Go...
TCP port: 143
. . .
Oct 9 09:11:37 nemesis portsentry[1644]: adminalert: Po...
and listening.
----
最終行が PortSentry が正常に初期化された事を意味します。...
----
まず監視対象としたポート番号の情報がログに表示されてい...
高度なステルス・スキャン検出モードのために、ポートを確...
この状態で別のホストから仕掛けをしたポートにたいして te...
Oct 9 09:12:44 nemesis portsentry[1644]: attackalert: C...
host: 123.345.56.78 to TCP port: 143
Oct 9 09:12:46 nemesis portsentry[1644]: attackalert: H...
server.haxor.org/123.345.56.78 has been blocked via drop...
Oct 9 09:12:46 nemesis portsentry[1644]: attackalert: H...
server.haxor.org/123.345.56.78 has been blocked via wrap...
高度なモードでの動作確認をするには、警告を出すようにし...
一旦接続した telnet を切断後、もう一度接続を試みようと...
お祝いをいわせてください、これで利用可能な状態になりま...
もし Logcheck を動作させているのであれば対象となった経...
netstat -nr コマンドを実行すると攻撃者のホストからの経...
最後に PortSentry のコマンドを起動ファイル(rc.local な...
さて、PortSentry はどのように役立つでしょうか?
ここにいくつかのアイディアがあります:
- TFTP スキャンを検出するため UDP サービスのポート 69 番...
- SNMP スキャンを検出するため UDP サービスのポート 161 ...
- RPC スキャンを検出するため UDP ポートの 32000 〜 33000...
- IMAP スキャンを検出するため TCP サービスのポート 143 ...
- netstat/systat スキャンを検出するため TCP サービスのポ...
- など
実際の所、PortSentry は攻撃者から該当ポートに対するポー...
どのような種類の UDP スキャンがあっても、あたかも全ポー...
** Safety - 安全性 [#g6f4ea6c]
もし私たちのプログラムで安全性に関する問題があれば、Bug...
** Messages - メッセージ [#g2e1f1d1]
一番良いと思える方法、つまり全ての状態・エラー・成功・...
以下のタグはそれぞれ次のような意味を持っています:
adminalert:PortSentry の稼働状態を表す何らかのメッセージ
securityalert:セキュリティに関係のある事態が発生したと...
attackalert:ホストからのスキャンを検出し何らかの行動を...
** Files - ファイル [#a538392c]
起動時から遮断した情報は portsentry.histry ファイルと同...
portsentry.blocked.tcp
portsentry.blocked.udp
portsentry.blocked.stcp
portsentry.blocked.sudp
portsentry.blocked.atcp
portsentry.blocked.audp
起動時のモードによって各ファイルは作成されますが、PortS...
route による経路の遮断は攻撃ホストにパケットを*差し戻す...
一定の期間を経過した後も、攻撃者からローカルな接続をす...
経路を遮断したホスト情報を復帰させる必要があれば、route...
Linux:
route del <IPアドレス> reject
そのほか:
route delete <IPアドレス> <dead_route>
あるいは、単にパケットフィルタの情報をリセットしてくださ...
説明は以上です。私たちは [[Logcheck]] ツールを使うこと...
http://sourceforge.net/projects/sentrytools
ページ名: