<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://xinux.net/index.php?action=history&amp;feed=atom&amp;title=OPNsense_Suricaza_Divert_%28IPS%29</id>
	<title>OPNsense Suricaza Divert (IPS) - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://xinux.net/index.php?action=history&amp;feed=atom&amp;title=OPNsense_Suricaza_Divert_%28IPS%29"/>
	<link rel="alternate" type="text/html" href="https://xinux.net/index.php?title=OPNsense_Suricaza_Divert_(IPS)&amp;action=history"/>
	<updated>2026-08-30T16:57:52Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://xinux.net/index.php?title=OPNsense_Suricaza_Divert_(IPS)&amp;diff=73128&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „= Grundsätzliches =  * Divert ist der neuere Inline-Betrieb von Suricata unter OPNsense * Die Firewall reicht das Paket ueber einen Divert-Socket an Suricata…“</title>
		<link rel="alternate" type="text/html" href="https://xinux.net/index.php?title=OPNsense_Suricaza_Divert_(IPS)&amp;diff=73128&amp;oldid=prev"/>
		<updated>2026-08-30T15:05:07Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „= Grundsätzliches =  * Divert ist der neuere Inline-Betrieb von Suricata unter OPNsense * Die Firewall reicht das Paket ueber einen Divert-Socket an Suricata…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;= Grundsätzliches =&lt;br /&gt;
&lt;br /&gt;
* Divert ist der neuere Inline-Betrieb von Suricata unter OPNsense&lt;br /&gt;
* Die Firewall reicht das Paket ueber einen Divert-Socket an Suricata weiter, Suricata entscheidet und gibt es zurueck oder verwirft es&lt;br /&gt;
* Das Paket wartet waehrend der Pruefung, es ist keine Kopie wie im PCAP-Betrieb&lt;br /&gt;
&lt;br /&gt;
;Unterschied zu Netmap&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Betriebsart !! Was inspiziert wird&lt;br /&gt;
|-&lt;br /&gt;
| Netmap (IPS) || Suricata haengt am Interface und sieht dessen gesamten Verkehr&lt;br /&gt;
|-&lt;br /&gt;
| Divert (IPS) || Suricata sieht nur den Verkehr, den eine Firewall-Regel an den Divert-Socket schickt&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
;Damit sind zwei Schritte noetig&lt;br /&gt;
&lt;br /&gt;
* Suricata auf Divert umstellen&lt;br /&gt;
* Eine Firewall-Regel anlegen, die den zu pruefenden Verkehr dorthin schickt&lt;br /&gt;
&lt;br /&gt;
= Suricata umstellen =&lt;br /&gt;
&lt;br /&gt;
== Services: Intrusion Detection: Administration: Settings ==&lt;br /&gt;
&lt;br /&gt;
;Die Seite zeigt alle Felder erst bei eingeschaltetem &amp;quot;advanced mode&amp;quot;&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Bereich !! Parameter !! Wert !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| General Settings || Enabled || (x) || Startet den Suricata-Dienst&lt;br /&gt;
|-&lt;br /&gt;
| General Settings || Capture mode || Divert (IPS) || Suricata haengt am Divert-Socket statt am Interface&lt;br /&gt;
|-&lt;br /&gt;
| General Settings || Promiscuous mode || ( ) || Nimmt auch Pakete an, die nicht an die Firewall adressiert sind. Auf einem Router nicht noetig&lt;br /&gt;
|-&lt;br /&gt;
| General Settings || Interfaces || DMZ || Interface fuer die Zuordnung der Alarme&lt;br /&gt;
|-&lt;br /&gt;
| Detection || Pattern matcher || Default || Algorithmus fuer den Mustervergleich, Default ueberlaesst Suricata die Wahl&lt;br /&gt;
|-&lt;br /&gt;
| Logging || Enable syslog alerts || (x) || Schreibt Alarme zusaetzlich ins Syslog&lt;br /&gt;
|-&lt;br /&gt;
| Logging || Enable eve syslog output || (x) || Schreibt das EVE-JSON-Log ins Syslog, Voraussetzung fuer die Weiterleitung an ein SIEM&lt;br /&gt;
|-&lt;br /&gt;
| Logging || Rotate log || Weekly || Rotationsintervall der Logdateien&lt;br /&gt;
|-&lt;br /&gt;
| Logging || Save logs || 4 || Anzahl der aufbewahrten Rotationen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
= Firewall-Regel anlegen =&lt;br /&gt;
&lt;br /&gt;
== Firewall: Rules ==&lt;br /&gt;
&lt;br /&gt;
;Ohne diese Regel bekommt Suricata im Divert-Betrieb kein einziges Paket zu sehen&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Bereich !! Parameter !! Wert !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| Organisation || Description || Webverkehr zur Inspektion an Suricata || Beschreibung der Regel&lt;br /&gt;
|-&lt;br /&gt;
| Filter || Interface || DMZ || Nur ein Interface auswaehlen, mehrere machen daraus eine Floating-Regel&lt;br /&gt;
|-&lt;br /&gt;
| Filter || Action || Pass || Erlaubt den Verkehr&lt;br /&gt;
|-&lt;br /&gt;
| Filter || Direction || in || Eingehend auf dem gewaehlten Interface&lt;br /&gt;
|-&lt;br /&gt;
| Filter || Version || IPv4 || Adressfamilie&lt;br /&gt;
|-&lt;br /&gt;
| Filter || Protocol || TCP || Protokoll&lt;br /&gt;
|-&lt;br /&gt;
| Filter || Source || DMZ network || Absender&lt;br /&gt;
|-&lt;br /&gt;
| Filter || Destination || * || Empfaenger&lt;br /&gt;
|-&lt;br /&gt;
| Filter || Destination Port || 80 || Nur der Webverkehr wird geprueft&lt;br /&gt;
|-&lt;br /&gt;
| Divert-to || Divert || (x) || Schickt die passenden Pakete an den Divert-Socket&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
= Uebung =&lt;br /&gt;
&lt;br /&gt;
;Zwei Wege, ein Ziel, unterschiedliches Ergebnis&lt;br /&gt;
&lt;br /&gt;
* Regel wie oben anlegen und einen Angriff auf Port 80 fahren, der Treffer erscheint unter Alerts&lt;br /&gt;
* Denselben Angriff auf einen Port fahren, den keine Divert-Regel abdeckt, es gibt keinen Treffer&lt;br /&gt;
* Damit ist gezeigt, dass im Divert-Betrieb die Firewall-Regel bestimmt was geprueft wird&lt;br /&gt;
&lt;br /&gt;
= Achtung =&lt;br /&gt;
&lt;br /&gt;
* Wird der Suricata-Dienst gestoppt, verwirft die Regel alles was auf sie passt&lt;br /&gt;
* Das Verhalten heisst fail-closed und ist gewollt&lt;br /&gt;
* Im Kurs vorher ansagen, sonst suchen alle einen Netzwerkfehler&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>