Keamanan Jaringan
Portsentry
Portsentry merupakan tools yang
digunakan untuk menghindari berbagai aktifitas scanning (terutama stealth
scanning) yang dilakukan oleh hacker. Portsentry dapat mengingat ip address
dari si hacker. Portsentry juga dapat membuat server kita seolah-olah menghilang
dari hadapan hacker bilamana terjadi aktifitas scanning dan juga dapat memblok
IP hacker tersebut juga secara otomatis. Tujuannya adalah untuk melindungi dari
scanning yang dilakukan oleh pihak lain.
Dari sekian banyak hal yang paling
banyak di takuti orang pada saat mengkaitkan diri ke Internet adalah serangan
virus & hacker. Penggunaan Software Firewall akan membantu menahan serangan
dari luar. Pada kenyataan di lapangan, menahan serangan saja tidak cukup, kita
harus dapat mendeteksi adanya serangan bahkan jika mungkin secara otomatis
menangkal serangan tersebut sedini mungkin. Proses ini istilah keren-nya
Intrusion Detection.
PortSentry adalah sebuah perangkat
lunak yang di rancang untuk mendeteksi adanya port scanning & meresponds
secara aktif jika ada port scanning. Port scan adalah proses scanning berbagai
aplikasi servis yang dijalankan di server Internet. Port scan adalah langkah
paling awal sebelum sebuah serangan di lakukan. Terus terang, cara meresponds
PortSentry cukup sadiz, jika ada mesin yang tertangkap basah melakukan port
scan terhadap Server yang kita miliki maka secara aktif akan memblokir mesin
penyerang agar tidak dapat masuk & melakukan transaksi dengan Server kita.
Bagi mesin yang sial tersebut, maka jangan berharap untuk melakukan hubungan ke
Server yang kita miliki.
PortSentry
dapat di download secara gratis & tidak melanggar HAKI dari Psionic
Software http://www.psionic.com.
Selain PortSentry juga tersedia beberapa freeware di http://www.psionic.com seperti
Logcheck untuk audit software & HostSentry yang merupakan host based
intrusion detection dan melihat jika ada login yang tidak normal. Bagi anda
yang menggunakan Linux Mandrake 8.0, PortSentry biasanya sudah di bawa bersama
CD Mandrake 8.0 jadi tidak perlu terlalu pusing lagi dengan mendownload dari
Internet.
Beberapa fitur utama dari
PortSentry:
- Berjalan di atas soket TCP
& UDP untuk mendeteksi scan port ke sistem kita.
- Mendeteksi stealth scan,
seperti SYN/half-open, FIN, NULL, X-MAS.
- PortSentry akan bereaksi secara
real-time (langsung) dengan cara memblokir IP address si penyerang. Hal
ini dilakukan dengan menggunakan ipchains/ipfwadm dan memasukan ke file
/etc/host.deny secara otomatis oleh TCP Wrapper.
- PortSentry mempunyai mekanisme
untuk mengingat mesin / host mana yang pernah connect ke dia. Dengan cara
itu, hanya mesin / host yang terlalu sering melakukan sambungan (karena
melakukan scanning) yang akan di blokir.
- PortSentry akan melaporkan
semua pelanggaran melalui syslog dan mengindikasikan nama system, waktu
serangan, IP mesin penyerang, TCP / UDP port tempat serangan dilakukan.
Jika hal ini di integrasikan dengan Logcheck maka administrator system
akan memperoleh laporan melalui e-mail.
Dengan adanya berbagai fitur di atas
maka system yang kita gunakan tampaknya seperti hilang dari pandangan
penyerang. Hal ini biasanya cukup membuat kecut nyali penyerang.
Penggunaan PortSentry sendiri sangat
mudah sekali, bahkan untuk penggunaan biasa saja praktis semua instalasi
default tidak perlu di ubah apa-apa dapat langsung digunakan. Instalasi
PortSentry di Linux Mandrake 8.0 dapat dilakukan pada saat instalasi awal
dengan memilih paket portsentry, atau setelah Linux di install dengan cara
menggunakan Software Manager di desktop untuk menambahkan portsentry.
Yang mungkin perlu di tune-up
sedikit adalah file konfigurasi portsentry yang semuanya berlokasi di
/etc/portsentry. Untuk mengedit file konfigurasi tersebut anda membutuhkan
privilige sebagai root. Pengalaman saya selama ini, tidak banyak yang perlu di
tune-up. Beberapa hal yang mungkin perlu di set adalah
- file /etc/portsentry/portsentry.conf merupakan konfigurasi utama
portsentry. Disini secara bertahap diset port mana saja yang perlu di
monitor, responds apa yang harus di lakukan ke mesin yang melakukan
portscan, mekanisme menghilangkan mesin dari routing table, masukan ke host.deny. Proses setting sangat mudah hanya dengan
membuka / menutup tanda pagar (#) saja. Pada kenyataannya, jika kita ambil
dari distribusi Linux Mandrake, semua option di portsentry.conf yang ada kita diamkan saja
portsentry sudah berjalan dengan baik.
- pada file
/etc/portsentry/always_ignore masukan semua IP address di LAN yang harus
selalu di abaikan oleh portsentry. Saya biasanya memasukan IP address
desktop / laptop administrator LAN ke sini, agar tidak terblokir secara
tidak sengaja.
- Pada file
/etc/portsentry/portsentry.ignore isikan IP address yang perlu di abaikan
sama dengan isi file /etc/portsentry/always_ignore.
- Pada file /etc/portsentry.modes kita dapat menset mode deteksi
yang dilakukan portsentry. Semakin baik mode deteksi yang dipilih
(advanced stealth TCP/UP scanning), biasanya PortSentry akan semakin
sensitif & semakin rewel karena sedikit-sedikit akan memblokir mesin.
Ossec
OSSEC adalah aplikasi
yang mampu berjalan multi platform, jadi silahkan anda implementasikan sesuai
dengan sistem operasi yang anda gunakan, berikut adalah cara instalasi dan
konfigurasi diatas sistem operasi linux, tepat nya ubuntu server 11.04.
1. Pastikan paket dasar di ubuntu telah lengkap, untuk menginstallnya;
$ sudo apt-get install build-essential
2. Download versi terbaru ossec , pada saat ini 2.6
$sudo wget http://www.ossec.net/files/ossec-hids-2.6.tar.gz
3.Extract
$sudo tar -xzvf ossec-hids-2.6.tar.gz
4.masuk ke direktory extract dan jalankan perintah install.sh dan ikuti pentunjuk yang diberikan.
cd ossec-hids-2.6
./install.sh
1. Pastikan paket dasar di ubuntu telah lengkap, untuk menginstallnya;
$ sudo apt-get install build-essential
2. Download versi terbaru ossec , pada saat ini 2.6
$sudo wget http://www.ossec.net/files/ossec-hids-2.6.tar.gz
3.Extract
$sudo tar -xzvf ossec-hids-2.6.tar.gz
4.masuk ke direktory extract dan jalankan perintah install.sh dan ikuti pentunjuk yang diberikan.
cd ossec-hids-2.6
./install.sh
Mod Security
Kebanyakan serangan di internet
dilakukan terhadap web untuk itu
diperlukan pengamanan khusus untuk
menangani hal tersebut. Berbagai
macam cara dapat dilakukan salah
satunya adalah memasang WAF (Web
Application Firewall) salah satu WAF
yang dibahas pada artikel ini
adalah ModSecurity. Kenapa
ModSecurity? ini karena ModSecurity merupakan
modul dari apache yang merupakan
salah satu web server yang paling bayak
digunakan.
ModSecurity merupakan web application firewall, Seperti firewall pada
umumnya yaitu melakukan filter data masuk dan keluar dan dapat untuk
menstop traffic yang dianggap berbahaya sesuai dengan rule yang
ditetapkan.
+--------------+
| HTTP Request |
+--------------+
|
v
+--------------+
| ModSecurity |
+--------------+
|
v
+--------------+
| httpd |
+--------------+
Pada ModSecurity terdapat beberapa fitur seperti HTTP Traffic Logging
yang memungkinkan ModSecurity dapat melakukan full logging pada
transaksi HTTP. Dan juga terdapat fitur Virtual Patching yang merupakan
sebuah metode untuk melakukan patch sebuah vulnerability sebuah web
application tanpa menyentuh web application tersebut dengan membuat rule
yang memblok request yang berbahaya.
ModSecurity merupakan WAF yang menyediakan proteksi yang harus disetting
dengan rule karena Metode pemblokiran dari request-request yang
berbahaya tergantung dari rule yang ditetapkan. Untuk membuat
ModSecurity lebih powerfull dan untuk memungkinkan pengguna mendapatkan
keuntungan penuh Trustwave's SpiderLabs membuat project OWASP
ModSecurity Core Rule Set (CRS). CRS memberikan perlindungan generik
dari vulnerabilities yang tidak dikenali pada aplikasi web [6].
Proses
instalasi
Proses installasi dapat langsung menggunakan package manager. Pada
artikel ini installasi dilakukan melalui source pada OS Ubuntu 10.04.
Untuk installasi dengan menggunakan distro lain dapat lihat langsung di
web resminya[2]
Installasi beberapa module yang dibutuhkan ModSecurity
root@ror:/tmp~# sudo apt-get install apache2-threaded-dev lua5.1
liblua5.1-0-dev libxml++2.6-dev libpcre3
Download modsecurity
root@ror:/tmp# wget http://www.modsecurity.org/download/modsecurity-apache_2.5.13.tar.gz
root@ror:/tmp# tar zxvf modsecurity-apache_2.5.13.tar.gz
root@ror:/tmp# cd modsecurity-apache_2.5.13/apache2
compile :)
root@ror:/tmp/modsecurity-apache_2.5.13/apache2# ./configure
root@ror:/tmp/modsecurity-apache_2.5.13/apache2# make
root@ror:/tmp/modsecurity-apache_2.5.13/apache2# make install
proses
konfigurasi
ModSecurity tidak akan berfungsi jika tidak ada rule, karena blok
request ditentukan pada rule. Selelah melakukan installasi, sekarang
saatnya melakukan konfigurasi pada rulenya, yang dilakukan adalah
membuat file konfigurasi pada direktori /etc/apache2/conf.d/
root@ror:/tmp# cat /etc/apache2/conf.d/modsecurity.conf
<ifmodule mod_security2.c>
Include modsecurity-rules/*.conf
Include modsecurity-rules/base_rules/*.conf
</ifmodule>
root@ror:/tmp#
Setelah membuat file konfigurasi tahap berikutnya adalah memberikan
rulenya, pada artikel ini rule yang digunakan adalah basic rule pada
ModSecurity
root@ror:/tmp# cp modsecurity-apache_2.5.13/rules/*.conf
/etc/apache2/modsecurity-rules/
root@ror:/tmp# cp modsecurity-apache_2.5.13/rules/base_rules/*
/etc/apache2/modsecurity-rules/base_rules/
root@ror:/tmp# service apache2 restart
Setelah installasi dan konfigurasi restart apache kemudian lihat log
apakah modul ModSecurity sudah diload
root@ror:/tmp# service apache2 restart
root@ror:/tmp# tail -f /var/log/apache2/error.log
snort
Snort mengisi
sebuah'' niche penting `` ekologi di bidang keamanan jaringan: a cross
platform, Jaringan ringan deteksi intrusi alat yang dapat digunakan untuk
memantau kecil TCP / IP jaringan dan mendeteksi berbagai lalu lintas jaringan
yang mencurigakan sebagai serta serangan langsung. Hal ini dapat memberikan
administrator dengan data yang cukup untuk membuat keputusan pada tindakan yang
tepat dalam menghadapi mencurigakan activ-ity. Snort juga dapat digunakan
dengan cepat untuk mengisi potensi lubang dalam cakupan keamanan jaringan,
seperti ketika
baru serangan muncul dan vendor keamanan komersial
lambat untuk melepaskan tanda tangan serangan pengakuan baru
baru serangan muncul dan vendor keamanan komersial
lambat untuk melepaskan tanda tangan serangan pengakuan baru
Snort adalah
alat untuk kecil, ringan dimanfaatkan net-karya. Snort berguna bila tidak biaya
efisien untuk
menyebarkan sensor komersial NIDS. Sistem intrusi modern komersil deteksi biaya ribuan dol-lars minimal, puluhan atau bahkan ratusan ribu
dalam kasus yang ekstrim. Snort tersedia di bawah GNU
General Public License [GNU89], dan gratis untuk penggunaan
dalam lingkungan apapun, membuat kerja Snort
menyebarkan sensor komersial NIDS. Sistem intrusi modern komersil deteksi biaya ribuan dol-lars minimal, puluhan atau bahkan ratusan ribu
dalam kasus yang ekstrim. Snort tersedia di bawah GNU
General Public License [GNU89], dan gratis untuk penggunaan
dalam lingkungan apapun, membuat kerja Snort
Snort adalah jaringan sumber intrusi bebas dan terbuka
sistem pencegahan (NIPS) dan jaringan sistem deteksi intrusi (NIDS) diciptakan
oleh Martin Roesch pada tahun 1998. Snort kini dikembangkan oleh Sourcefire,
yang Roesch adalah pendiri dan CTO. Pada tahun 2009,. Snort memasuki Open
Source InfoWorld Hall of Fame sebagai salah satu "[buah] terbesar
perangkat lunak open source sepanjang masa".
Open source Snort yang berbasis jaringan intrusion
detection system (NIDS) memiliki kemampuan untuk melakukan real-time analisis
lalu lintas dan paket logging pada Internet Protocol (IP) jaringan. Snort
melakukan analisis protokol, pencarian isi, dan pencocokan konten. Program ini
juga dapat digunakan untuk mendeteksi probe atau serangan, termasuk, namun
tidak terbatas pada, upaya sistem operasi sidik jari, antarmuka gateway umum,
buffer overflows, probe server pesan blok, dan port scan siluman.
Snort dapat dikonfigurasi dalam tiga mode utama:.
Sniffer, packet logger, dan deteksi intrusi jaringan. Dalam mode sniffer,
program akan membaca paket jaringan dan menampilkannya pada konsol. Dalam mode
paket logger, program akan mencatat paket ke disk. Dalam modus intrusion
detection, program ini akan memonitor lalu lintas jaringan dan menganalisanya
terhadap seperangkat aturan yang ditetapkan oleh pengguna. Program ini kemudian
akan melakukan tindakan tertentu berdasarkan apa yang telah diidentifikasi.
Nama : HELMI AL AMIN ARIIN
Nim : 141420129
Kelas : IF6IB
Dosen : Suryayusra, M.Kom
Universitas Binadarma
web : www.binadarma.ac.id