Psad
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Détection de balayages de ports |
| Sigle | Port Scan Attack Detector |
| Source | Journaux iptables / netfilter |
| Voir aussi | Snort · Autoscan |
Psad (Port Scan Attack Detector) est un outil de détection d'intrusion réseau qui analyse en continu les journaux du pare-feu iptables/netfilter pour repérer les balayages de ports et les tentatives de sonde. Il peut alerter, appliquer des scores de danger et, en option, réagir en blocant automatiquement les sources hostiles.
Prérequis
Le pare-feu doit journaliser le trafic rejeté afin que psad ait matière à analyser :
# Journaliser les paquets non appariés (exemple)
iptables -A INPUT -j LOG --log-prefix "psad: "
iptables -A FORWARD -j LOG --log-prefix "psad: "
Installation
apt-get install psad
# Recharger la configuration et consulter l'état
psad --sig-update
psad -S
Psad peut importer les signatures de Snort pour qualifier plus finement les attaques détectées dans les journaux du pare-feu.