Voglio eseguire il mirroring di tutto il traffico (anche VPN, WLAN, WAN) da un router consumer (TPLink WR1043ND v.1.x) a un sensore snort situato nella stessa rete, ma senza hardware aggiuntivo! Il mirroring deve essere eseguito dal router (con OpenWrt Barrier Breaker).
Il mirroring della porta WAN del router sarebbe persino supportato dal firmware corrente , ma i dati di questo flusso sono inutili per me, perché non contengono gli IP interni dei dispositivi collegati al router! Voglio il traffico speculare dall'interno del router, con tutti gli IP interni.
Quindi, ho pensato rapidamente tcpdump -i any
. Ma per quanto ne sappia, non è possibile configurare 'tcpdump' per lo streaming del traffico speculare direttamente sul sensore snort? (senza generare e salvare enormi file pcap sul disco rigido)?
Come lo risolvo?
Appendice: funzionerebbe con l'uso iptables --tee
dell'opzione che rispecchia tutto il traffico? Penso che dovrei installare questo ipkg ' TEE iptables extensions ' o questo ' Kernel moduli per TEE ' dal repository OpenWRT per funzionare? Funzionerebbe o avrei bisogno di qualcos'altro?