Bridge di rete e Wireshark

Luglio 18, 2012 0 Di Ruggero Grando

Per monitorare il traffico di rete di una LAN aziendale ho utilizzato un vecchio pc portatile con a disposizione due schede di rete. Dopo aver installato la distribuzione GNU/Linux Debian ho pensato di creare un bridge di rete con le due schede di rete che avevo a disposizione come di seguito mostrato.

Analizzare la rete con WireShark

Figura 1.
(Utilizzo di Wireshark).

A questo punto, sapendo che eth0 è la mia scheda di rete verso la network aziendale ed eth1 è l’altra scheda di rete collegata al router internet ho creato il “ponte” con i seguenti passi.

1) Da terminale ho digitato il comando sudo apt-get install bridge-utils.
2) Quindi, ho creato il ponte br0 con il comando sudo brctl addbr br0
3) Ho aggiunto le due interfaccie al ponte br0 con il comando sudo brctl addif br0 eth0 eth1
4) Infine, ho avviato il ponte con il comando seguente: sudo ifconfig br0 up ed il gioco è fatto.

A questo punto voglio poter utilizzare internet dal mio portatile con attivo il bridge di rete come faccio?

Basta assegnare un indirizzo ip della rete LAN aziendale all’interfaccia br0 con il seguente comando: sudo ifconfig br0 192.168.1.32 (compilando anche la netmask) e aggiungendo il gateway da utilizzare con il seguente comando: sudo route add default gateway 192.168.1.254 (che corrisponde al router).

Dopo aver verificato se tutto funziona correttamente, si passa all’installazione di Wireshark con un bel sudo apt-get install wireshark (ammesso che sia presente nei vostri repository). Una volta installato il tutto, l’analisi del traffico di rete è assolutamente semplice, basta avviare Wireshark e scegliere se “ascoltare” sulla scheda di rete eth0 o sulla scheda di rete eth1 oppure in entrambe contemporaneamente.

Tale sistema mi ha permesso di “scovare” virus, malware, connessioni illegali verso l’esterno e altri problemi sui generis.

No votes yet.
Please wait...