本honeynet没有故意留下了漏洞,但可以通过Apache能够给用户一个nobodyshell,再使用EOE防止普通用户成为root,这样限制了攻击者所能做的事。在此基础上增加策略: (1)有主机都可以通过ssh或MYSQL连通/firewall; (2)有主机都可以连接到honeynet这个组; (3)honeynet允许连接到任意主机; (4)除了以上之外,所有的通信都被拦截; (5)所有防火墙允许通过的数据都记录。 因此策略可以有下面四条: Num Source Destination Service ActionLog 00 Firewall sshorMySQL AcceptLog 01 honeynet any acceptlog 02 honeynet any anyacceptlog 03 other any 0droplog
进行日志服务器配置 日志服务器数据库采用MYSQL,首先在MYSQL中建立snort和ssyslog的用户并分别给他们对各自数据库的INSERT,DELETE,USAGE,SELECT权限方法如下: Echo CREATE DATABASE snort; | mysql – u root - pmypass