Pfsense: Controlar nuevas MACs e IPs en vuestra LAN con ArpWatch
Hoy os vamos a enseñar a monitorizar conexiones de dispositivos en vuestra red LAN.
Para ello vamos a usar ARPWATCH, que es un programa de código abierto, que nos va a permitir controlar toda actividad de tráfico Ethernet, que tenga que ver con cambio de IPs y direcciones MAC.
Para hacer esto, empareja la MAC y la IP con marcas de tiempo, y las va revisando. Como buena herramienta de monitorización, nos permitirá mandar informes vía email.
A nivel de seguridad, nos puede servir para vigilar la red, ante suplantaciones de ARP o eventos como cambios de MAC / IP como indicábamos antes.
Instalar ARPWATCH en pfSense
La instalación es muy sencilla, vamos a System -> Package Manager -> Available Packages. Buscamos arpwatch y pulsamos INSTALL:
Pulsamos CONFIRM:
Nos mostrará el proceso si todo ha ido bien:
Se genera un nuevo menú en Services -> ArpWatch:
Configurar ArpWatch en Pfsense
Configurar ArpWatch, es igual de sencillo que instalarlo. Activamos la casilla, seleccionamos que red vamos a monitorizar, en mi caso LAN y podemos introducir un email para que nos envíe un informe ante cambios:
Podéis ver las entradas detectadas en la pestaña Database de la configuración:
Os dejo como he dejado los parámetros de configuración:
Configurar notificaciones email pfSense
Para que ARPWATCH nos envíe correos, será necesario que pfSense disponga de la configuración del servidor de correo desde System -> Advanced -> Notifications:
- Os dejo la entrada donde lo detallo: https://www.maquinasvirtuales.eu/pfsense-configurar-notificaciones-de-email-y-telegram
Probar ArpWatch en pfsense
Como ya tenemos todo listo, vamos a hacer la prueba, creando una máquina virtual en Proxmox que esté configurada en mi LAN, así se podrá detectar una nueva máquina por DHCP y ARPWATCH nos debería informar. Genero un DEBIAN en Proxmox y ya aprovecho para ver cómo es la nueva versión:
Una vez que arranca, y nos aseguramos que dispone de IP del DHCP, podremos observar que existe la nueva IP en la base de datos de ARPWATCH:
Si tenemos el correo configurado nos llegará una notificación.
Te ha gustado la entrada SGUENOS EN TWITTER O INVITANOS A UN CAFE?