LINUX.ORG.RU
imho в таком порядке... первое что обрабатывает пакет это ядро и соответственно kernel-packet filter (ipchains, iptables, etc...), потом snort (я не смотрел как он биндится на сетевой интерфейс, но через libpcap) и затем самый последний уровень portsentry (application level).
mator ★★★★★
()
snort севший на сетевуху в promiscious mode увидит всё первым, потом проработают iptables и только потом portsentry
bass ★★★★★
()
Тогда любой софт, переводящий сетевую в PROMISCIOUS MODE (f.e. tcpdump),
должен увидеть входящий пакет первым?

Sciurus.
anonymous
()
Ответ на: комментарий от anonymous

> Тогда любой софт, переводящий сетевую в PROMISCIOUS MODE (f.e. tcpdump), должен увидеть входящий пакет первым?

правильнее сказать, все то, что пользуется BPF (или его Linux-аналогом), увидит пакет до ipchains/iptables.

ivlad ★★★★★
()
30 июля 2002 г.
Совершенно верно TCPDUMP от ipchains, tables, fw, etc не зависит...
Dimok
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.