Задать вопрос
@John_Alban
Network/IDS engineer

IPS Snort и SPARC64 архитектура, совместимость?

Возникла следующая проблема. Есть достаточно большое количество старых серверов SunFire X4100 (архитектура SPARC64), возникла мысль пустить их на IPS-шлюзы/IDS сенсоры.
В итеге решение выглядит так:
--на серверах Debian Wheezy (stable)
--в качестве IPS/IPS - Snort 2.9.7.x версии; установлен из исходников с snort.org
--для IPS режима установлена DAQ (тоже из исходников)
--установлена необходимая обвязка из pulledpork, barnyard2, mysql, snorby
--все это настроено в IPS режии (inline & DAQ nfq очереди) и оттестировано на виртуалке
Проблемы начались при настройке этой связки на SPARC.. Все скомпилировалось и поставилось без проблем, вспомогательные службы (pulledpork, barnyard2, mysql, snorby) работают как надо.
Но сам Snort, после прихода на него пакета для анализа, вылетает с ошибкой "bus error". И все. больше никаких логов и информации. Какая-то проблема с его препроцессорами, видимо. Активное гугление результатов не дало - такое случалось людей еще в далёких 2003-2006 - на багтрекере Debian'a написано, что проблема решена в новых версиях, так в wheezy её не должно быть. Изменение параметров IP_TWIDDLE в декодерах так же результатов не дало..
Может, кто-то сталкивался с таким же результатом? или сможет подсказать/помочь?
  • Вопрос задан
  • 367 просмотров
Подписаться 1 Оценить 1 комментарий
Решения вопроса 1
@John_Alban Автор вопроса
Network/IDS engineer
Закрываю вопрос. Мое мнение - snort в качестве IPS на SPARC64 архитектуре работать не будет.. Как я не пытался его реанимировать - без толку. Так что проблему решил просто - перенес всё на x86 сервер.
Единственный момент - я не тестировал IPS в чистом briged режиме (на SPARC). Возможно, в нем и заработает, хотя я не уверен. Ощущение, что проблема во взаимодействии snort и DAQ драйверов именно на SPARC, так что если есть SPARC - то его можно использовать только как IDS сенсор.
Ответ написан
Комментировать
Пригласить эксперта
Ответы на вопрос 1
opium
@opium
Просто люблю качественно работать
Вроде же есть под спарк готовые пакеты
https://packages.debian.org/search?keywords=snort
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы