📘 Day 6 - IDS(Snort) 침입 탐지

🎯 실습 목표
  • GNS3 환경에서 네트워크 구성
  • 포트 미러링을 이용한 트래픽 복제
  • Snort IDS를 활용한 ICMP 공격 탐지
🌐 GNS3 환경 구성
  • 프로젝트 생성: 20251128006
GNS3 구성
🧭 R1 DHCP 설정
configure terminal
interface fastEthernet0/0
ip address 210.93.6.254 255.255.255.0
no shutdown
exit
ip dhcp excluded-address 210.93.6.1 210.93.6.10
ip dhcp pool WOOSUK
network 210.93.6.0 255.255.255.0
default-router 210.93.6.254
dns-server 210.93.6.35
lease 7
end
write memory
🖥️ Kali Linux 설정
IP 설정: Automatic (DHCP)
IP : 210.93.6.11
🖥️ RL10 설정
sudo nmtui
IP 설정: Automatic (기존 IP 제거)
IP : 210.93.6.12
🖥️ PC1 DHCP 설정
PC1> dhcp
DDORA IP : 210.93.6.13 /24 GW : 210.93.6.254
PC1 IP 설정
🔀 ESW1 포트 미러링 설정
config t
monitor session 1 source interface fastEthernet 1/1 - 14
monitor session 1 destination interface fastEthernet 1/15
end

show monitor session 1
📡 패킷 발생 및 확인

Kali ↔ RL10 간 Ping을 발생시켜 트래픽을 생성

kali → ping 210.93.6.12
🧠 GNS3 IDS 전환

PC1을 IDS 장비로 변경

IDS 변경
🔐 Kali SSH 접속
ssh -l master 210.93.6.12

통계 → 대화 → TCP 확인

TCP 통계
🛡️ IDS 개념 정리

IDS(Intrusion Detection System)는 네트워크 트래픽을 분석하여 침입 시도 및 공격 패턴을 탐지하는 보안 시스템이다.

🧩 Snort 개요
  • 네트워크 기반 IDS / IPS
  • 실시간 패킷 분석
  • 공격 시그니처 기반 탐지
✅ Snort 주요 기능
  • 패킷 분석: 네트워크 트래픽 실시간 검사
  • 침입 탐지: 포트 스캔, 악성 트래픽 탐지
  • 침입 방지: 공격 자동 차단 가능
  • 로그/경보: Alert 메시지 및 로그 파일 생성
⚙️ Snort 설정 및 실행
  • VirtualBox Manager → IDS 이름 변경
  • 스냅샷 생성
경로: C:\Snort\bin snort.exe -W
📌 Snort 설정 참고
  • editplus → snort.conf (607줄 확인)
  • user.rules 파일에서 ICMP(ping) 탐지 규칙 확인
🌐 Snort 실행
snort.exe -c c:\snort\etc\snort.conf -l c:\snort\log -i 1
-c : 설정파일
-l : 로그 디렉토리
-i : NIC 번호
📊 결과 확인

Kali에서 Ping을 중지하면 Snort 로그 및 Alert 생성도 함께 중지됨.
웹 브라우저에서 127.0.0.1/base 접속 후 ICMP Alert 확인