OPNsense Suricaza Netmap (IPS)

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen

Grundsätzliches

  • Suricata ist vorinstalliert
  • Man findet es unter
    • Services
      • Intrusion Detection
        • Administration
        • Policy
        • Log File

Administration

Settings

Die Seite zeigt alle Felder erst bei eingeschaltetem "advanced mode"
Bereich Parameter Wert Bedeutung
General Settings Enabled (x) Startet den Suricata-Dienst
General Settings Capture mode Netmap (IPS) Suricata haengt inline am Interface und sieht dessen gesamten Verkehr, Treffer koennen verworfen werden
General Settings Promiscuous mode ( ) Nimmt auch Pakete an, die nicht an die Firewall adressiert sind. Auf einem Router nicht noetig
General Settings Interfaces DMZ Auf welchen Interfaces inspiziert wird
Detection Pattern matcher Default Algorithmus fuer den Mustervergleich, Default ueberlaesst Suricata die Wahl
Logging Enable syslog alerts (x) Schreibt Alarme zusaetzlich ins Syslog
Logging Enable eve syslog output (x) Schreibt das EVE-JSON-Log ins Syslog, Voraussetzung fuer die Weiterleitung an ein SIEM
Logging Rotate log Weekly Rotationsintervall der Logdateien
Logging Save logs 4 Anzahl der aufbewahrten Rotationen

Download

Hier findet man vorkonfigurierte Regelsaetze, es sind tausende
Spalte Bedeutung
Description Name des Regelsatzes, z.B. abuse.ch/Feodo Tracker oder ET open/drop
Last updated Zeitpunkt des letzten Downloads, "not installed" wenn noch nie geladen
Enabled Ob der Regelsatz beim naechsten Download beruecksichtigt wird
Edit Einstellungen des einzelnen Regelsatzes
Schaltflaechen
Schaltflaeche Wirkung
Enable selected Aktiviert die angehakten Regelsaetze
Disable selected Deaktiviert die angehakten Regelsaetze
Download & Update Rules Laedt alle aktivierten Regelsaetze herunter

Rules

Hier findet man alle Regeln. Sie ziehen aber erst wenn sie aktiviert sind
Spalte Bedeutung
sid Signatur-ID, eindeutige Nummer der Regel
Action Was Suricata bei einem Treffer tut, alert oder drop
Source Regelsatz aus dem die Regel stammt, own.rules bei selbst geschriebenen
ClassType Kategorie der Signatur, ##none## bei eigenen Regeln ohne Klassifizierung
Message Klartext des Alarms
Info / Enabled Details der Regel und Schalter zum Aktivieren
Ueber der Tabelle laesst sich die Aktion fuer die ausgewaehlten Regeln umstellen
Schaltflaeche Wirkung
Alert Treffer wird nur gemeldet
Drop Treffer wird verworfen

User defined

Hier legt man eigene Signaturen an
Spalte Bedeutung
Enabled Ob die Signatur geladen wird
Action alert oder drop
Description Beschreibung der Signatur
Commands Bearbeiten und Loeschen

Alerts

Hier stehen die ausgeloesten Alarme
Spalte Bedeutung
Timestamp Zeitpunkt des Treffers
SID Signatur-ID der ausloesenden Regel
Action allowed oder blocked
Interface Interface auf dem der Treffer entstand
Source / Port Absender des Pakets
Destination / Port Empfaenger des Pakets
Alert Meldungstext der Signatur

Rules runterladen

  • Auswaehlen der gewuenschten Rules
  • Enablen
  • Runterladen