Je veux mettre en miroir tout le trafic (également VPN, WLAN, WAN) d'un routeur grand public (TPLink WR1043ND v.1.x) vers un capteur de reniflement situé dans le même réseau, mais sans matériel supplémentaire! La mise en miroir doit être effectuée par le routeur (exécutant OpenWrt Barrier Breaker).
La mise en miroir du port WAN du routeur serait même prise en charge par le firmware actuel , mais les données de ce flux ne me sont d'aucune utilité , car elles ne contiennent pas les IP internes des appareils connectés au routeur! Je veux le trafic en miroir de l' intérieur du routeur, avec toutes les adresses IP internes.
Alors, j'y ai rapidement pensé tcpdump -i any
. Mais à ma connaissance, il n'est pas possible de configurer 'tcpdump' pour diffuser le trafic en miroir directement vers le capteur de snort? (sans générer et enregistrer d'énormes fichiers pcap sur le disque dur)?
Comment résoudre ce problème?
Annexe: Est-ce que cela fonctionnerait avec l' iptables --tee
option de mise en miroir de tout le trafic? Je pense que j'aurais besoin d'installer cet ipkg ' TEE iptables extensions ' ou ce ' Kernel modules for TEE ' à partir du dépôt OpenWRT pour fonctionner? Est-ce que cela fonctionnerait ou ai-je besoin d'autre chose?