{"id":101,"date":"2018-10-14T23:15:37","date_gmt":"2018-10-14T21:15:37","guid":{"rendered":"http:\/\/gbiondi.tech2.it\/?p=101"},"modified":"2021-03-31T18:25:36","modified_gmt":"2021-03-31T16:25:36","slug":"ossec","status":"publish","type":"post","link":"http:\/\/gbiondi.tech2.it\/index.php\/2018\/10\/14\/ossec\/","title":{"rendered":"Ossec"},"content":{"rendered":"\n<p>Ossec \u00e8 un software HIDS freeware che ci permette di proteggere i nostri server dagli attacchi. Personalmente lo uso da molto tempo. Ho sostituito fail-to-ban con ossec, perch\u00e8 mi pare che funzioni meglio. Inoltre ha una funzione server, che viene bene in situazioni particolari come&#8230; la nostra.<\/p>\n\n\n\n<p>Ossec si pu\u00f2 installare in diverse modalit\u00e0: stand alone, server oppure agent. Il server raccoglie tutti i log degli agent e comanda agli agent cosa fare in caso di attacco. In parole povere, a me serviva che, se un agent rileva un attacco, il server invia a tutti gli agent di bloccare quel determinato IP in modo da mitigare l&#8217;attacco. Nel nostro caso vista la complessit\u00e0 della rete, i nostri web server sono colpiti da reverse proxy basati si HAProxy e non hanno la possibilit\u00e0 di divendersi in quanto il proxy rigenera la sorgente quindi il server web &#8216;vede&#8217; come sorgente l&#8217;ip di HAProxy. Da qui l&#8217;idea di installare un agent su HAProxy e sui web server in modo che, nel momento che un agent su un web server rileva un attacco venga informato il server che inoltra il comando di chiusura a tutti gli agent e quindi anche all&#8217;agent di HAProxy, di fatto chiudendo la comunicazione con l&#8217;IP attaccante. Tutto questo \u00e8 semplicemente eseguito da una regola sul server dentro al blocco active-response: <\/p>\n\n\n\n<p>&lt;location&gt;all&lt;\/location&gt;<\/p>\n\n\n\n<p>Con questa istruzione ossec server invia a tutti gli agent il comando di blocco.<\/p>\n\n\n\n<p>La GUI<\/p>\n\n\n\n<p>Ho trovato un documento che descrive come installare Splunk con una applicazione ossec in modo da avere una gui degna di questo nome: la gui di ossec server non ha molta utilit\u00e0 a parer mio. Inoltre si pu\u00f2 utilizzare Splunk in quanto (almeno nel mio caso) i log sono sotto alla soglia oltre la quale occorre acquistare una licenza per Splunk. Il documento che spiega molto bene un&#8217;installazione ossec &#8216;quick and dirty&#8217; lo trovate a questo indirizzo: (Grazie a Nicolas Zin)<\/p>\n\n\n\n<p><a href=\"https:\/\/blog.savoirfairelinux.com\/wp-content\/uploads\/2014\/03\/SFL-ED01-OSSec-the-quick-and-dirty-way-140326-01.pdf\">https:\/\/blog.savoirfairelinux.com\/wp-content\/uploads\/2014\/03\/SFL-ED01-OSSec-the-quick-and-dirty-way-140326-01.pdf<\/a><\/p>\n\n\n\n<p>Vi allego qualche screenshot:<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1611\" height=\"855\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/1.png\" alt=\"\" class=\"wp-image-106\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/1.png 1611w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/1-300x159.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/1-768x408.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/1-1024x543.png 1024w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" width=\"1902\" height=\"840\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/2.png\" alt=\"\" class=\"wp-image-107\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/2.png 1902w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/2-300x132.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/2-768x339.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2018\/10\/2-1024x452.png 1024w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n","protected":false},"excerpt":{"rendered":"<p>Ossec \u00e8 un software HIDS freeware che ci permette di proteggere i nostri server dagli attacchi. Personalmente lo uso da molto tempo. Ho sostituito fail-to-ban con ossec, perch\u00e8 mi pare che funzioni meglio. Inoltre ha una funzione server, che viene bene in situazioni particolari come&#8230; la nostra. Ossec si pu\u00f2 installare in diverse modalit\u00e0: stand &hellip; <\/p>\n<p class=\"link-more\"><a href=\"http:\/\/gbiondi.tech2.it\/index.php\/2018\/10\/14\/ossec\/\" class=\"more-link\">Leggi tutto<span class=\"screen-reader-text\"> &#8220;Ossec&#8221;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[],"class_list":["post-101","post","type-post","status-publish","format-standard","hentry","category-tecnica"],"_links":{"self":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/101","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/comments?post=101"}],"version-history":[{"count":6,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/101\/revisions"}],"predecessor-version":[{"id":146,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/101\/revisions\/146"}],"wp:attachment":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/media?parent=101"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/categories?post=101"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/tags?post=101"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}