Opção Settings
Agora clique em qualquer outro menu que a página será atualizada e você verá no menu "SERVICES" a opção "Snort", ou seja, a instalação obteve sucesso!
Clique na opção "snort" do menu "services" e você irá visualizar essa tela:
Preste atenção nas opções e marque as que você utilizará na aba "Settings".
Opções interessantes nessa aba são:
- Block offenders - Irá bloquear os "ofensores" que forem pegos e são exibidos na aba "ALERTS";
- Update rules automatically - Irá realizar atualizações automáticas das regras do Snort.
Antes de configurarmos as regras por modo visual, vamos baixar as regras do site e colocar no servidor!
O diretório usado pelo PFSense no BSD foi: /usr/local/etc/snort/
Faça o download das regras no
site do Snort, copie o arquivo para o diretório citado a cima e agora descompacte usando:
# mkdir /usr/local/etc/snort/regras
# cp snortrules-snapshot-CURRENT.tar.gz /usr/local/etc/snort/regras
# cd /usr/local/etc/snort
# rm -rf rules
# cd regras
# tar -zxvf snortrules-snapshot-CURRENT.tar.gz
# cp rules ../
Opção Categories e Rules
Então vamos para "Categories" selecionar as regras que queremos utilizar!
Para testar, vamos marcar
icmp.rules e
scan.rules:
Clique em "SAVE".
Agora vamos editar as RULES(Regras). Não iremos alterar nada em icmp.rules porque todas as regras já são bem definidas, porém vamos alterar as regras de scan, ou melhor, apenas habilitá-las. Em Category selecione scan.rules e clique na aba RULES:
Vamos habilitar as duas opções da regra scan.rules, que tem a seguinte mensagem:
- SCAN synscan portscan
- SCAN nmap XMAS
Basta observar a coluna MESSAGE, clique na primeira (SCAN synscan portscan), então clique no botão ao lado com um "E" e você irá para essa tela:
Em "ENABLED", dê um clique para habilitar essa regra e depois clique em SAVE. No no topo da página aparecerá essa mensagem:
The Snort rule configuration has been changed. You must apply the changes in order for them to take effect.
Ao lado terá um botão "Apply Changes", clique nele para aplicar realmente a regra editada (habilitada).
Faça o mesmo em "SCAN nmap XMAS" para habilitá-la também.