IPS 침입 탐지 차단 프로그램을 만들려고 하는데
리눅스 환경에서 C언어로 제작 할 생각입니다.
일단 작게 포트를 스캔하여 보여주는 것부터 시작하려고 하는데 (이후 포트 스캔한 내용에 문제가 있는 패킷이라면 해당 패킷을 차단 하고 알림 및 로그를 작성할 예정입니다)
막상 시작하려니 너무 막막한데
포트에 내용을 확인하는 방법은 어떤 것들이 있을지 조언을 구해도 될까요?
IPS 침입 탐지 차단 프로그램을 만들려고 하는데
리눅스 환경에서 C언어로 제작 할 생각입니다.
일단 작게 포트를 스캔하여 보여주는 것부터 시작하려고 하는데 (이후 포트 스캔한 내용에 문제가 있는 패킷이라면 해당 패킷을 차단 하고 알림 및 로그를 작성할 예정입니다)
막상 시작하려니 너무 막막한데
포트에 내용을 확인하는 방법은 어떤 것들이 있을지 조언을 구해도 될까요?
정책을 바탕으로 패킷을 차단하거나 허용하는 프로그램을 만들면 대지
그럴려면 패킷을 먼저 보고 그 패킷을 이용하는 애플리케이션이 허용된 것인지 확인해야겠네. 정책에 없으면 사용자에게 물어보고
ㄴ 개념은 이해를 하고 있어서 ㅠㅠ 어떤식으로 만들지는 대충 정해졌는데 언어에대한 코딩을 많이 안해봐서 어떤 라이브러리를 사용해서 port정보를 가져올수 있을지 감이 안와요 질문을 좀 잘못한거같네요 너무 장황하게한듯..
애플리케이션 까지 검사하는건 참고하겠습니다.
ㄴ 나도 리눅스 커널프로그래밍은 안해봐서.. 리눅스 커널공부부터 해야할듯
ㄴ 포트가 중요한게 아니구 에플리케이션을 검사해야지 ㅋㅋ 어떤 프로세스에서 포트를 열었는지 확인하면 댈듯
SQLInjection 같은 공격을 패킷 분석해서 탐지 하려고 하는것부터 만들려고 하거든요 그래서 가령 80번 포트로 들어오는 모든 패킷을 분석해서 양호하면 통과 시켜주고 아니라면 차단 하게 하려 했습니다. 이게 웹서버에 설치되면 말씀하신대로 애플리케이션을 탐지하는것도 방법인데 만약 웹서버 앞쪽에 서버를하나 더 두고 설치하게 되면 그렇게 만들긴 조금 힘들꺼같아요
https://wiki.kldp.org/wiki.php/DocbookSgml/Libpcap-KLDP
여기서 패킷 분석하는 방법이 나와있네여 참고하실분들은 참고하세욥
아 웹방화벽을 만드는거였어? 웹 방화벽은 좀 다른데 ㅎㅎㅎ 웹방화벽은 너말대로 80번 포트로 들어오는 패킷들을 읽어서 이상한 행동이면 차단하고 로그남기고 관리자에게 알려주는 프로그램이라고 해야하나 ㅋㅋㅋ
약간 정책기반이 아니라 행동기반이랄까
맞아여 ㅠ 그래서 포트 미러링 에대한 글이 있길래 포트 스캔 툴을 만들어서 해보려 했어여 라이브러리 찾았으니 한번 테스트 해보면서 해봐야겠네여