📘 Day 6 - IDS(Snort) 침입 탐지
🎯 실습 목표
- GNS3 환경에서 네트워크 구성
- 포트 미러링을 이용한 트래픽 복제
- Snort IDS를 활용한 ICMP 공격 탐지
🌐 GNS3 환경 구성
🧭 R1 DHCP 설정
configure terminal
interface fastEthernet0/0
ip address 210.93.6.254 255.255.255.0
no shutdown
exit
ip dhcp excluded-address 210.93.6.1 210.93.6.10
ip dhcp pool WOOSUK
network 210.93.6.0 255.255.255.0
default-router 210.93.6.254
dns-server 210.93.6.35
lease 7
end
write memory
🖥️ Kali Linux 설정
IP 설정: Automatic (DHCP)
IP : 210.93.6.11
🖥️ RL10 설정
sudo nmtui
IP 설정: Automatic (기존 IP 제거)
IP : 210.93.6.12
🖥️ PC1 DHCP 설정
PC1> dhcp
DDORA IP : 210.93.6.13 /24
GW : 210.93.6.254
🔀 ESW1 포트 미러링 설정
config t
monitor session 1 source interface fastEthernet 1/1 - 14
monitor session 1 destination interface fastEthernet 1/15
end
show monitor session 1
📡 패킷 발생 및 확인
Kali ↔ RL10 간 Ping을 발생시켜 트래픽을 생성
kali → ping 210.93.6.12
🧠 GNS3 IDS 전환
PC1을 IDS 장비로 변경
🔐 Kali SSH 접속
ssh -l master 210.93.6.12
통계 → 대화 → TCP 확인
🛡️ IDS 개념 정리
IDS(Intrusion Detection System)는 네트워크 트래픽을 분석하여
침입 시도 및 공격 패턴을 탐지하는 보안 시스템이다.
🧩 Snort 개요
- 네트워크 기반 IDS / IPS
- 실시간 패킷 분석
- 공격 시그니처 기반 탐지
✅ Snort 주요 기능
- 패킷 분석: 네트워크 트래픽 실시간 검사
- 침입 탐지: 포트 스캔, 악성 트래픽 탐지
- 침입 방지: 공격 자동 차단 가능
- 로그/경보: Alert 메시지 및 로그 파일 생성
⚙️ Snort 설정 및 실행
- VirtualBox Manager → IDS 이름 변경
- 스냅샷 생성
경로: C:\Snort\bin
snort.exe -W
📌 Snort 설정 참고
- editplus → snort.conf (607줄 확인)
- user.rules 파일에서 ICMP(ping) 탐지 규칙 확인
🌐 Snort 실행
snort.exe -c c:\snort\etc\snort.conf -l c:\snort\log -i 1
-c : 설정파일
-l : 로그 디렉토리
-i : NIC 번호
📊 결과 확인
Kali에서 Ping을 중지하면 Snort 로그 및 Alert 생성도 함께 중지됨.
웹 브라우저에서 127.0.0.1/base 접속 후 ICMP Alert 확인