Installazione di Arpwatch su pfSense per il monitoraggio dell’ARP table tramite Wazuh agent

di Marco Valle | Apr 12, 2024 | 0 commenti

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Arpwatch è un software per il monitoraggio dell’ARP table, in grado di rilevare attacchi del tipo ARP spoofing, tipicamente utilizzati per effettuare MITM.
È possibile installare Arpwatch sul firewall pfSense ed inviare i log a Wazuh per innescare alerts in caso di manipolazioni dell’ARP table.

PREREQUISITI

Wazuh agent installato su pfSense

Installazione di Wazuh agent su pfSense per il monitoraggio dei log del firewall

INSTALLAZIONE DI ARPWATCH

Per installare Arpwatch su pfSense, navigare su System > Package Manager:

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Navigare su tab Available Packages, cercare Arpwatch ed iniziare l’installazione cliccando su Install e poi Confirm:

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

In seguito navigare su Services quindi Arpwatch:

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Nel tab Settings è possibile gestire le configurazioni di Arpwatch ed abilitare il servizio.
Selezionare le interfacce di cui monitorare l’ARP table ed eventualmente configurare l’email per le notifiche (compilando il campo Notifications recipient).
Si suggerisce di abilitare le voci Disable CARP/VRRP, Disable 0.0.0.0 e Update vendors.

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

MONITORARE I LOG CON WAZUH

ATTENZIONE: I decoders di Wazuh non interpretano correttamente i log di pfSense in formato syslog (RFC 5424), perciò per proseguire è necessario configurare i log di sistema in formato BSD (RFC 3164, default).

Arpwatch logga gli eventi tramite syslog nel file /var/log/system.log, perciò affinché Wazuh monitori i log è necessario aggiungere la configurazione per il file in agent.conf.

Per modificare il file agent.conf, navigare su Management quindi Groups:

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Selezionare il gruppo a cui è stato assegnato il firewall, navigare su Files e cliccare sulla matita per modificare agent.conf:

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Aggiungere le configurazione nel web editor e salvare cliccando su Save:

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

In seguito al riavvio dei servizi del manager e dell’agent, i logs di Arpwatch dovrebbero essere disponibili sulla Wazuh Dashboard:

Installazione di Arpwatch su pfSense per il monitoraggio dell'ARP table tramite Wazuh agent - Raffaele Chiatto

Articoli Recenti

Veeam Backup

Monitoring

Friends

  • My English Lab  English School
  • ChrSystem   Servizi ICT
  • Since 01  Kreative Graphics

Database

Networking

Autori

  • Raffaele Chiatto  Amministratore
  • Marco Valle  Autore
  • Angelo Lauria  Autore
  • Edoardo Prot  Autore
  • Davide D'Urso  Autore
Marco Valle

Marco Valle

Mi chiamo Marco Valle e da sempre sono appassionato di Cybersicurezza e Linux.
Per lavoro implemento soluzioni open source.

Categorie: pfSense | Wazuh

Related Post

0 Commenti

Invia Un Commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Virtualizzazione

Linux

Microsoft

Apple

Backup

Database

Security

Automazione