OPNsense Suricaza Divert (IPS)

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen

Grundsätzliches

  • Divert ist der neuere Inline-Betrieb von Suricata unter OPNsense
  • Die Firewall reicht das Paket ueber einen Divert-Socket an Suricata weiter, Suricata entscheidet und gibt es zurueck oder verwirft es
  • Das Paket wartet waehrend der Pruefung, es ist keine Kopie wie im PCAP-Betrieb
Unterschied zu Netmap
Betriebsart Was inspiziert wird
Netmap (IPS) Suricata haengt am Interface und sieht dessen gesamten Verkehr
Divert (IPS) Suricata sieht nur den Verkehr, den eine Firewall-Regel an den Divert-Socket schickt
Damit sind zwei Schritte noetig
  • Suricata auf Divert umstellen
  • Eine Firewall-Regel anlegen, die den zu pruefenden Verkehr dorthin schickt

Suricata umstellen

Services: Intrusion Detection: Administration: Settings

Die Seite zeigt alle Felder erst bei eingeschaltetem "advanced mode"
Bereich Parameter Wert Bedeutung
General Settings Enabled (x) Startet den Suricata-Dienst
General Settings Capture mode Divert (IPS) Suricata haengt am Divert-Socket statt am Interface
General Settings Promiscuous mode ( ) Nimmt auch Pakete an, die nicht an die Firewall adressiert sind. Auf einem Router nicht noetig
General Settings Interfaces DMZ Interface fuer die Zuordnung der Alarme
Detection Pattern matcher Default Algorithmus fuer den Mustervergleich, Default ueberlaesst Suricata die Wahl
Logging Enable syslog alerts (x) Schreibt Alarme zusaetzlich ins Syslog
Logging Enable eve syslog output (x) Schreibt das EVE-JSON-Log ins Syslog, Voraussetzung fuer die Weiterleitung an ein SIEM
Logging Rotate log Weekly Rotationsintervall der Logdateien
Logging Save logs 4 Anzahl der aufbewahrten Rotationen

Firewall-Regel anlegen

Firewall: Rules

Ohne diese Regel bekommt Suricata im Divert-Betrieb kein einziges Paket zu sehen
Bereich Parameter Wert Bedeutung
Organisation Description Webverkehr zur Inspektion an Suricata Beschreibung der Regel
Filter Interface DMZ Nur ein Interface auswaehlen, mehrere machen daraus eine Floating-Regel
Filter Action Pass Erlaubt den Verkehr
Filter Direction in Eingehend auf dem gewaehlten Interface
Filter Version IPv4 Adressfamilie
Filter Protocol TCP Protokoll
Filter Source DMZ network Absender
Filter Destination * Empfaenger
Filter Destination Port 80 Nur der Webverkehr wird geprueft
Divert-to Divert (x) Schickt die passenden Pakete an den Divert-Socket

Uebung

Zwei Wege, ein Ziel, unterschiedliches Ergebnis
  • Regel wie oben anlegen und einen Angriff auf Port 80 fahren, der Treffer erscheint unter Alerts
  • Denselben Angriff auf einen Port fahren, den keine Divert-Regel abdeckt, es gibt keinen Treffer
  • Damit ist gezeigt, dass im Divert-Betrieb die Firewall-Regel bestimmt was geprueft wird

Achtung

  • Wird der Suricata-Dienst gestoppt, verwirft die Regel alles was auf sie passt
  • Das Verhalten heisst fail-closed und ist gewollt
  • Im Kurs vorher ansagen, sonst suchen alle einen Netzwerkfehler