o portsentry foi desenvolvido pelo pessoal da psionic.com, que hoje faz parte da
cisco:
http://newsroom.cisco.com/dlls/corp_102202.html
http://sourceforge.net/forum/forum.php?forum_id=275043
o portsentry foi concebido como parte do projeto sentry tools, que tem al�m dele,
o logcheck, uma ferramenta de checagem de logs de maneira eficiente e bem simples
tamb�m.
o projeto sentry tools veio para ajudar usu�rios e admins que n�o tem muita
experi�ncia em seguran�a a conseguirem um padr�o um pouco mais elevado de
seguran�a em seus sistemas de maneira simples e bem intuitiva.
- http://sourceforge.net/projects/sentrytools
--> instalando
ou ftp://194.199.20.114/linux/freshrpms/redhat/9/portsentry/portsentry-1.1-
fr8.src.rpm
3 - cd ~/portsentry_beta
4 - !! vi portsentry_config.h !!
--> configurando
1 - vi /usr/local/psionic/portsentry/portsentry.conf
aqui est�o as portas tcp/udp que o portsentry vai "guardar". analise as portas que
tem em cada lista, as portas verdadeiras de seu sistema n�o devem constar nesta
lista, ok? caso contr�rio, o ps vai bloquear as tentativas de conex�o nelas.
2 -
######################
# configuration files#
######################
#
# hosts to ignore = hosts que o portsentry deve ignorar, hosts que estiverem nesta
lista n�o ser�o analisados por ele
ignore_file="/usr/local/psionic/portsentry/portsentry.ignore"
# hosts that have been denied (running history) = tudo que o ps j� fez, desde
analisar conex�es at� bloquear
history_file="/usr/local/psionic/portsentry/portsentry.history"
# hosts that have been denied this session only (temporary until next restart) =
lista negra do portsentry, os atacantes bloqueados por ele e os hosts que ele
considera como perigosos.
blocked_file="/usr/local/psionic/portsentry/portsentry.blocked"
kill_run_cmd_first = "1"
5 - vi /usr/local/psionic/portsentry/portsentry.ignore
--> fucionamento
- a segunda � a "-udp" e faz o mesmo que anterior mas para os portas udp.
- a quarta � a "-sudp" e faz o mesmo que a anterior mas para os portas udp.
- a quinta e sexta s�o "-atcp" e "-audp". s�o as op��es mais eficazes ("a"
significa avan�ado). utilizando estas op��es o portsentry faz uma lista dos portas
que est�o � escuta, tcp e udp, se seleccionar ambos ele bloqueia a m�quina que se
ligar a estes portas, exceto se a m�quina est� presente no arquivo
portsentry.ignore.
-->>>> ver os readmes <<---
--> executando
1 - /usr/local/psionic/portsentry/portsentry -tcp
2 - tail -f /var/log/syslog
--> testando
telnet ip 143
- verificar /var/log/syslog
- verficar /usr/local/psionic/portsentry/...blocked....history
- verificar /var/log/portsentry.log
- verficar iptables
nmap -st -o ip (testar com niveis de scan trigger 0-2, restartar portsentry)
verficar logs
fontes:
http://www.linuxit.com.br/section-viewarticle-536.html
http://www.tldp.org/linuxfocus/portugues/september2001/article214.shtml
http://www.linuxsecurity.com.br/renato/antiscan.html
http://www.securityfocus.com/infocus/1580
vamos ver agora como instalar e configurar o portsentry e assim tornar nosso linux
ainda mais seguro.