我想将所有来自消费类路由器(TPLink WR1043ND v.1.x)的流量(以及VPN,WLAN,WAN)镜像到位于同一网络中的snort传感器,但没有额外的硬件!镜像必须由路由器(运行OpenWrt Barrier Breaker)完成。
当前固件甚至还支持镜像路由器的WAN端口,但是此流的数据对我来说是无用的,因为它不包含连接到路由器的设备的内部IP!我希望来自路由器内部的镜像流量以及所有内部IP。
所以,我很快想到了tcpdump -i any
。但是据我所知,不可能配置“ tcpdump” 将镜像流量直接流到 snort传感器吗?(而不生成大量pcap文件并将其保存到硬盘驱动器)?
我该如何解决?
附录:使用iptables --tee
选项镜像所有流量是否可以工作?我想我需要从OpenWRT存储库安装此“ TEE iptables扩展 ” ipkg或此“ TEE的内核模块 ” ipkg才能工作?这项工作还是我需要其他东西?
1
这是一个很好的问题,我很好奇听到任何答案。不过,我已投票决定将其移至超级用户,因为他们对消费类设备和OpenWRT等备用固件更有经验。
—
EEAA 2014年