Прием netflow только с определенных хостов

Технические вопросы по UTM 5.0
Ответить
_J_
Сообщения: 32
Зарегистрирован: Пн май 08, 2006 21:35
Откуда: Чебоксары

Прием netflow только с определенных хостов

Сообщение _J_ »

Получается что система слушает потоки с любых хостов? Или как то можно явно указать в конфиге с каких адресов принимать netflow?
Нет ну конечно можно закрыться фаером, что есть немного неправильно.
Просто подумал, а что помешает злоумышленнику (кроме как фаевол) послать сгенерированных netflow пакет и нагнать трафика?
Или странного хочется?:)

Аватара пользователя
Chris
Сообщения: 2323
Зарегистрирован: Чт июн 02, 2005 14:08
Откуда: 33 76 77 71 86 37 98

Сообщение Chris »

man iptables
man ipfw

учитесь зреть в корень.

ЗЫ: порт 9996 UDP

mikkey finn
Сообщения: 1612
Зарегистрирован: Пт ноя 10, 2006 15:23

Сообщение mikkey finn »

samplicator
ловит все на внешнем порту, сливает биллингу на localhost:9996 с подмененными адресами источника нетфлоу.

CTPAHHuK
Сообщения: 8
Зарегистрирован: Вт янв 20, 2009 10:13

Сообщение CTPAHHuK »

По дефолту ловит отовсюду.
Лечиться двумя способами:
1. Как написал Chris
2. В список брандмауэров добавляем нужный нам IP и в IP-группе пользователя выбираем поставщик NetFlow

Если нужно принимать только с одного поставщика вообще, то правилами фаервола ОС разрешаем пакеты только с одного хоста и не паримся.
Если есть два поставщика, которые сливают дублирующую информацию, но по тем или иным причинам разным пользователям нужно считать с разных поставщиков, то вариант 2.

Ответить