1 (edytowany przez Morf 2013-04-04 17:08:11)

Temat: Port mirroring, monitorowanie ruchu

Chciałem osiągnąć funkcjonalność portu monitorującego/kopiującego ruch z danego IP w Openwrt, mniejwięcej takie coś:

Internety ------ Router OpenWrt --(LAN)-- PC (Wireshark)
                          |
                          |--(Wifi WPA2-PSK)-- Cokolwiek

Próbowałem to zrobić za pomocą iptables poleceniem:

# iptables -t mangle -A PREROUTING -d <skąd IP>  -j TEE --gateway <gdzie IP> 

Niestety od wersji 10.03.1 Openwrt, iptables-mod-tee domyślnie nie jest wyłączony. Po jego instalacji i wpisaniu powyższego polecenia dostaję odpowiedź:

error: iptables: No chain/target/match by that name.

Znalazłem coś takiego: http://s3.amazonaws.com/snort-org/www/a … r-rev2.pdf który kieruje do https://lists.openwrt.org/pipermail/ope … 01936.html. Niestety tutaj już nie wiem o co chodzi z załączaniem tych pakietów... Jest może jakieś inne narzędzie poza iptables do przekazywania całych pakietów IP na wskazany adres?
Znalazłem też taki temat: https://forum.openwrt.org/viewtopic.php?id=32326 ale zainstalowanie ipv6tables całkowicie położyło mi router ( 1.5.9.6 (r35839), by obsy, NETGEAR WNDR3700v2).

Wydajność chyba nie powinna być problemem (?) bo switch jest Gigabitowy a maksymalna wydajność stacji WiFi (smatfon) to 65Mbps.

2 (edytowany przez Morf 2013-07-01 15:20:40)

Odp: Port mirroring, monitorowanie ruchu

Nikt nie odpowiedział to wkońcu sam znalazłem rozwiązanie:

http://code.google.com/p/port-mirroring/

(na nowych gargojlach trzeba zrobić wcześniej opkg install opkg)

3

Odp: Port mirroring, monitorowanie ruchu

Ma problem z mirroringiem na backfire:
/etc/config/port-mirroring

config 'port-mirroring'
       option 'target' 'eth0.1'
       option 'source_ports' 'eth0.2'
       option 'filter' ''
       option 'protocol' 'TEE'

gdzie eth0.1 to normalny lan, a eth0.2 to wydzielony port ze switcha. Niestety nie dziala. Mam filtr w wireshark i ten filtr nie wylapule polaczen z hostem sad Wireshar dopiety do switcha na porcie dla 0.2. Muszę wyłapać  zbot'a w sieci sad

4

Odp: Port mirroring, monitorowanie ruchu

Ok. Port-mirroring na backfire sie nie powiodl, huba nie mam (zutylizowałem kilkanaście sztuk małych, dużych itp.) Natomiast dla potomnych zamiast bawić się w mirror na openwrt lepiej poświęcić chwilę i zmirrorować port idący do routera na normalnym zarządzalnym switchu. Minuta i po robocie.