La risorsa Italiana per pfSense

Visualizzazione post con etichetta IDS. Mostra tutti i post
Visualizzazione post con etichetta IDS. Mostra tutti i post

18 agosto 2012

Trasformare pfSense in un sistema IDS/IPS

Un firewall basato solo sul filtro dei pacchetti può non essere sufficiente o comunque sarebbe poco efficace, per questo motivo negli ultimi anni i firewall più completi includono anche un sistema IDS e IPS. Con quest'articolo vedremo cos'è un IDS/IPS e come trasformare il nostro pfSense in un potente firewall completo di sistema IDS/IPS in grado di competere con le maggiori soluzioni presenti sul mercato.

Un Intrusion Detection System è un insieme di tecniche e metodologie realizzate ad-hoc per rilevare pacchetti dati sospetti a livello di rete, di trasporto o di applicazione. A differenza di un packet filter, non si limita a guardare se i pacchetti in transito sono originati e destinati secondo regole stabilite dall'utente, ma effettua un'analisi più approfondita dei pacchetti. Un IDS non effettua nessun tipo di blocco delegando quest'attività al firewall.

Un Intrusion Prevention System può essere considerato come un dispositivo in grado di completare il lavoro dell'IDS andando a bloccare il traffico identificato dall'IDS come pericoloso. Quest'attività può essere fatta in modo autonomo o semplicemente generando dinamicamente delle regole di firewall. Quindi, in modo molto sintetico, un IPS non è altro che il dispositivo che permette il dialogo tra IDS e firewall.

Anche pfSense come tutti i firewall moderni può essere dotato di sistema IDS/IPS installando il pacchetto Snort.

Nome

Email *

Messaggio *