📘 Day 27 (2025.07.23.WED) - IDS(Snort) 침입탐지시스템 - rules

🛠️ IDS(WIN) 환경 및 설정
Editplus에서 snort.conf (550행 rules) 설정
607행에 있는 ICMP 탐지 주석 해제

Win7 IP : 192.168.0.1
Win2022 IP : 192.168.0.2
📷 환경 이미지
PC1, 2 바꿔줌

▲ PC1, 2 바꿔줌

rules 파일 열기

▲ snort rules 파일 열기(user.rules)

📏 룰(rule) 설정 예시
users : alert icmp any any -> any any (msg:"ICMP TEST"; sid:50001;)
ftp : alert ip any any <> any any (msg:"FTP Connection Attempt"; sid:50002;)
http : alert tcp any any -> any 80 (msg:"HTTP Traffic Detected"; sid:50003;)
🔧 FTP 구성 및 테스트
1) Win2022 IIS 관리자에서 ftp 사이트 추가 (경로: C:\st\ftp)
2) Win7에서 cmd 접속 후 ftp 192.168.0.2 입력
3) Editplus에서 Snort\rules\ftp.rules 생성 및 룰 추가
alert ip any any <> any any (msg:"FTP Connection Attempt"; sid:50002;)
4) snort 웹페이지 새로고침
FTP rule 확인

▲ FTP 룰 확인

💻 미션 : Python 2.7 기반 네트워크 프로그램 작성

Windows에서 kakaoClient.py, kakaoServer.py 실행

Client.py

▲ Client.py

Server.py

▲ Server.py

Server.py 실행

▲ Server.py 실행 화면 (win2022)

Client.py 실행

▲ Client.py 실행 화면 (win7)

🧪 kakao 룰 추가 및 테스트
kakao.rules : alert tcp any any -> any any (msg:"Kakao"; content:"kakao"; nocase; sid:40910008; priority:3;)
  • snort.conf에서 kakao.rules 주석 해제 및 추가
  • IDS에서 snort 실행
  • win2022에서 Server.py 실행
  • win7에서 Client.py 실행 후 'kakao' 입력
  • IDS 웹페이지에서 TCP 접속 확인
kakao 출력 성공

▲ kakao 출력 성공!