ฉันกำลังพยายามตั้งค่าการแตะเครือข่ายระหว่างเราเตอร์และอุปกรณ์ของฉันเพื่อทำการตรวจสอบบ้านทุกอย่างใช้งานได้ ฉันเห็นทราฟฟิกขาเข้าและขาออกถูกบันทึกผ่าน Suricata และ Zeek/Bro ปัญหาเดียวคือในบันทึก แม้ว่า IP ทั้งหมดจะแตกต่างกันด้วยชื่อโฮสต์ที่แตกต่างกัน แต่ก็ใส่ชื่อโฮสต์เดียวกันสำหรับอุปกรณ์ทั้งหมด เช่นเดียวกับโฮสต์ทราฟฟิกที่ทำมิเรอร์ (dell-optiplex)
ตัวอย่าง: 192.168.0.10 - Dell-Optiplex-7040 <- การรับส่งข้อมูลแบบมิเรอร์ทั้งหมดไปที่โฮสต์นี้ซึ่งฉันมี Suricata และ ELK stack
192.168.0.1 - เราเตอร์
192.168.0.2 - ชื่อโฮสต์ mac-xyz
192.168.0.3 - ชื่อโฮสต์ทีวี
.
.
.
,192.168.0.20 - ชื่อโฮสต์ X
ในบันทึกของฉัน ฉันเห็นทุกอย่างที่มาจาก Dell-Optiplex
อินเทอร์เฟซ - eth0 อยู่ในโหมดสำส่อนซึ่งกำลังฟังการรับส่งข้อมูลบน Dell ของฉัน
ฉันพยายามแก้ไขไฟล์ /etc/hosts ด้วยรายการที่กำหนดเอง แต่ไม่มีโชค!
ในเราเตอร์ของฉันและบน pi-hole ฉันเห็นชื่อโฮสต์ที่แตกต่างกัน
PS: ฉันตรวจสอบบันทึกดิบก่อนที่จะป้อนไปยัง Elasticsearch และ Kibana และฉันเห็นชื่อโฮสต์เพียงชื่อเดียว ดังนั้นมันจึงไม่ใช่ปัญหากับ Elasticsearch/Kibana แน่นอน
ภาพหน้าจอ DHCP ของ pi-hole
บันทึกการค้นหาแบบยืดหยุ่นสำหรับภาพหน้าจอชื่อโฮสต์
elasticsearch สำหรับภาพหน้าจอ ips