0x01
Suricata介绍
| 官方网站:https://suricata-ids.org/ |
| 官方下载:https://suricata-ids.org/download/ |
| 官方借鉴安装方法:https://redmine.openinfosecfoundation.org/projects/suricata/wiki/CentOS_Installation |
| |
| 安装步骤: |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
0x02
- 通过交换机配置镜像流量
- 启动Suricata 指定镜像好的网卡接口
| suricata -c /etc/suricata/suricat.yaml -i eth3 -D |
0x03
| mkdir /etc/suricata/ |
| cp -a /root/suricata-4.1.4/classification.config /etc/suricata/ |
| cp -a /root/suricata-4.1.4/reference.config /etc/suricata/ |
| cp -a /root/suricata-4.1.4/rules /etc/suricata/ |
| cp -a /root/suricata-4.1.4/suricata.yaml /etc/suricata/ |
| cp -a /root/suricata-4.1.4/threshold.config /etc/suricata/ |
| |
| vim /etc/suricata/suricata/yaml |
| 修改添加符合实际业务的内网ip地址即可,然后启动服务 |
| |
| suricata -c /etc/suricata/suricata.yaml -i enp0s8 -D |
0x04
| 默认情况下不修改suricata.yaml配置文件,默认的日志目录/var/log/suricata/ |
| 在此目录下,当启动服务后会生成如下4个文件: |
| |
| eve.json fast.log stats.log suricata.log |
| |
| eve.json 用来查看实际命中策略的日志文件,用作后期ELK读取日志使用 |
| fast.log 同上是记录实际命中策略的日志文件,根据不同的策略放在不同的文件 |
| stats.log 记录Suricata的运行状态 |
| suricata.log 服务启动成功与否的状态信息 |
0x05
Suricata 可以用作IDS,IPS,通过交换机端口镜像流量专门用作入侵检测的用途,也可以蜜罐埋点,在IDS&IPS之前部署 蜜罐埋点,让suricata接收到的流量是通过蜜罐进来的,这样就确保进来的流量定可疑流量,需要重视并观察。
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· AI与.NET技术实操系列(二):开始使用ML.NET
· 记一次.NET内存居高不下排查解决与启示
· 探究高空视频全景AR技术的实现原理
· 理解Rust引用及其生命周期标识(上)
· 浏览器原生「磁吸」效果!Anchor Positioning 锚点定位神器解析
· DeepSeek 开源周回顾「GitHub 热点速览」
· 物流快递公司核心技术能力-地址解析分单基础技术分享
· .NET 10首个预览版发布:重大改进与新特性概览!
· AI与.NET技术实操系列(二):开始使用ML.NET
· 单线程的Redis速度为什么快?
2020-12-17 HTB-靶机-RedCross
2020-12-17 HTB-靶机-Vault