Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
granulare IPS-Alert-Mail-Benachrichtigungen per monit
« previous
next »
Print
Pages: [
1
]
Author
Topic: granulare IPS-Alert-Mail-Benachrichtigungen per monit (Read 1469 times)
mscd
Newbie
Posts: 39
Karma: 0
granulare IPS-Alert-Mail-Benachrichtigungen per monit
«
on:
March 12, 2021, 10:36:27 pm »
Hallo zusammen,
ich arbeite mich gerade seit einigen Tagen intensiver in die Möglichkeiten der OPNsense ein. Aktuell nutze ich noch zwei Sophos SG310 in einem active/active-cluster ... die XG geht meiner meiner Meinung nach alleine von der usability des Interfaces her (aus Sicht der SG) gar nicht ... aber eh egal ... da mich das OPNsense-Projekt mehr und mehr überzeugt.
Aktuell beschäftige ich mich mit dem IDS/IPS. Ähnlich der Sophos UTM würde ich gerne (für ausgehwählte) Threads ein Mail-Notify erhalten. Die Anleitung, wie man den monit-service hinsichtlich IPS-alterts konfiguriert, habe ich schon erfolgreich durchlaufen. Was mir aktuell noch nicht gefällt, ist das Verhalten von monit, dass für jeden IPS-alert über die monit-Bedingung
content = “blocked“
ein Notify erzeugt wird. IPS-Regeln wie dshield erzeugen hierbei aber dann natürlich fast minütlich eine Warnmeldung, wesshalb ich gerne wüsste, ob man die monit-Bedingung um logische Bedingungen erweitern kann.
Also in der Art ... notify NUR bei „blocked“ aber (beispielweise) NICHT bei „dshield“
Ich hoffe man versteht mein Problem/Anfrage.
Schöne Grüße und besten Dank,
mscd
Logged
mimugmail
Hero Member
Posts: 6766
Karma: 494
Re: granulare IPS-Alert-Mail-Benachrichtigungen per monit
«
Reply #1 on:
March 13, 2021, 09:01:09 am »
Hast du Mal danach gegoogelt? Ich glaub schon dass es geht. Mein Ansatz wäre aber dshield aus IPS rein und über pf mit firehol alias zu blocken
Logged
WWW:
www.routerperformance.net
Support plans:
https://www.max-it.de/en/it-services/opnsense/
Commercial Plugins (German):
https://opnsense.max-it.de/
mscd
Newbie
Posts: 39
Karma: 0
Re: granulare IPS-Alert-Mail-Benachrichtigungen per monit
«
Reply #2 on:
March 13, 2021, 10:16:30 am »
Also, wenn ich das richtig verstehe, meinst Du wohl dshield aus der IPS rausnehmen ... nicht reinnehmen ... und aks ersatz dafür in den Firewall-Regeln die Firehol-Liste rein, welche dann kein notify erzeugt, oder?
Logged
mimugmail
Hero Member
Posts: 6766
Karma: 494
Re: granulare IPS-Alert-Mail-Benachrichtigungen per monit
«
Reply #3 on:
March 13, 2021, 11:36:57 am »
Genau, weil IPS ja noch vor pf filtert. Dann bist du geschützt und die alerts sind weg
Logged
WWW:
www.routerperformance.net
Support plans:
https://www.max-it.de/en/it-services/opnsense/
Commercial Plugins (German):
https://opnsense.max-it.de/
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
granulare IPS-Alert-Mail-Benachrichtigungen per monit