neondunker

Badass goodguy :3
Reviewer
Se incorporó
31 Mayo 2006
Mensajes
4.835
Jelou chicos,

A grandes rasgos les cuento mi caso: Estoy tratando de implementar ntopng en la red y en pruebas chicas funciona bien.

El problema es que al poner la tarjeta de red en modo promiscuo, se pierde la conectividad (1 nic).

El primer intento fue crear una maquina virtual con 2 nics y en bridge a la tarjeta fisica, pero por alguna razon los paquetes no llegaban a las VM (habiendo habilitado el modo promiscuo tanto en el host como en las guests). bueh, pico.

El segundo intento fue usar una maquina fisica real con Centos 7 y el modo promiscuo funciona pero me mata la conectividad.

En teoria poniendo una 2da nic fisica solucionaria el problema, pero mi pregunta es ¿Puedo con 1 nic tener el modo promiscuo funcionando y a la vez conectividad? Trate creando una seudo interfaz (macvlan), asignarle ip y levantarla pero no funciona :(. ¿Alguna sugerencia?

Gracias!
 

Miguelwill

I am online
Miembro del Equipo
MOD
Se incorporó
23 Febrero 2004
Mensajes
12.402
mm usando un servidor como IDS, se exigia tener 2 interfaces
1 para red del equipo
1 para captura de trafico

de esta forma todos los procesos Snort que se cargaban escuchaban en la interfaz de escucha, y en el switch, se configuraba el port-mirror para reenviar el trafico de la puerta del firewall al puerto de la tarjeta de "captura de trafico" (donde snort podia capturar paquetes)

esto tambien ayuda en el sentido de que la puerta que recibe el trafico espejado no puede ser usada para transmitir, y solo quedaba recibiendo los paquetes

posiblemente no te funciona porque el modo promiscuo se habilita en el hardware de la tarjeta (y depende del driver de la Nic para poder habilitar este modo), asi que puede que por eso tampoco te funcione al usar interfaces virtuales como una vlan

saludos
 
Upvote 0

neondunker

Badass goodguy :3
Reviewer
Se incorporó
31 Mayo 2006
Mensajes
4.835
Si, que paja, tendre que usar 2 nics o seguir tratando con VM y 2 nics virtuales.
 
Upvote 0

yakko

pingüino mal genio
Se incorporó
24 Agosto 2004
Mensajes
16.883
si puedes hacerlo con una sola tarjeta.

a que switch estás conectado (marca y modelo) cuando haces esas pruebas?
 
Upvote 0

yakko

pingüino mal genio
Se incorporó
24 Agosto 2004
Mensajes
16.883
si usaras un switch normal no hay problema, desactiva el port secure del switch y prueba de nuevo.
 
Upvote 0
Subir