Вопрос по iptables, по возможностям prerouting'а.

Здравствуйте!

Есть шлюз, на него приходит из интернета куча ненужного трафика, которая отсеивается (в drop) на input (по нужным портам и статусу соединения). Разрешены для прохода только новые соединения на разрешённые порты, и все соединения уже установленные на любые порты.

Поставил на отдельную виртуалку в локальной сети suricata. И думаю, как весь левый трафик завернуть на нее, а значит делать это нужно средствами prerouting.
Подскажите что можно выделывать в prerouting для отсеивания нужного трафика?

-j TEE. Но это очень, очень

-j TEE.

Но это очень, очень плохая идея - хорошая, правильная идея - это отдельно-железная машина с netfastmon и этой вашей NIDS после него, трафф туды черес port mirror на входном свиче.

Compute:
Bosch M2.8.1 -> custom Bosch M2.8.3 clone from Russia.
Speed about 260 km,Ram 2 pers.,HDD - 70 kg,210 FLOPS ;)

Это я дома так резвлюсь, нет

Это я дома так резвлюсь, нет у меня умного свитча. :)

Спасибо, --jump TEE то что

Спасибо, --jump TEE то что нужно. Теперь вопрос как этот трафик по локалке доставить до виртуальной машины. Шлюз 192.168.0.5 а суриката на 192.168.33. Придётся инкапсулировать трафик и создавать виртуальные интерфейсы. Какое решение для этого лучше?

VLAN - тогда не будет

VLAN - тогда не будет путаницы под ногами... :)
Или вообще отдельный виртуальный NIC.

Настройки просмотра комментариев

Выберите нужный метод показа комментариев и нажмите "Сохранить установки".