OPNsense Suricaza Netmap (IPS)
Zur Navigation springen
Zur Suche springen
Grundsätzliches
- Suricata ist vorinstalliert
- Man findet es unter
- Services
- Intrusion Detection
- Administration
- Policy
- Log File
- Intrusion Detection
- Services
Administration
Settings
- Die Seite zeigt alle Felder erst bei eingeschaltetem "advanced mode"
| Bereich | Parameter | Wert | Bedeutung |
|---|---|---|---|
| General Settings | Enabled | (x) | Startet den Suricata-Dienst |
| General Settings | Capture mode | Netmap (IPS) | Suricata haengt inline am Interface und sieht dessen gesamten Verkehr, Treffer koennen verworfen werden |
| General Settings | Promiscuous mode | ( ) | Nimmt auch Pakete an, die nicht an die Firewall adressiert sind. Auf einem Router nicht noetig |
| General Settings | Interfaces | DMZ | Auf welchen Interfaces inspiziert wird |
| Detection | Pattern matcher | Default | Algorithmus fuer den Mustervergleich, Default ueberlaesst Suricata die Wahl |
| Logging | Enable syslog alerts | (x) | Schreibt Alarme zusaetzlich ins Syslog |
| Logging | Enable eve syslog output | (x) | Schreibt das EVE-JSON-Log ins Syslog, Voraussetzung fuer die Weiterleitung an ein SIEM |
| Logging | Rotate log | Weekly | Rotationsintervall der Logdateien |
| Logging | Save logs | 4 | Anzahl der aufbewahrten Rotationen |
Download
- Hier findet man vorkonfigurierte Regelsaetze, es sind tausende
| Spalte | Bedeutung |
|---|---|
| Description | Name des Regelsatzes, z.B. abuse.ch/Feodo Tracker oder ET open/drop |
| Last updated | Zeitpunkt des letzten Downloads, "not installed" wenn noch nie geladen |
| Enabled | Ob der Regelsatz beim naechsten Download beruecksichtigt wird |
| Edit | Einstellungen des einzelnen Regelsatzes |
- Schaltflaechen
| Schaltflaeche | Wirkung |
|---|---|
| Enable selected | Aktiviert die angehakten Regelsaetze |
| Disable selected | Deaktiviert die angehakten Regelsaetze |
| Download & Update Rules | Laedt alle aktivierten Regelsaetze herunter |
Rules
- Hier findet man alle Regeln. Sie ziehen aber erst wenn sie aktiviert sind
| Spalte | Bedeutung |
|---|---|
| sid | Signatur-ID, eindeutige Nummer der Regel |
| Action | Was Suricata bei einem Treffer tut, alert oder drop |
| Source | Regelsatz aus dem die Regel stammt, own.rules bei selbst geschriebenen |
| ClassType | Kategorie der Signatur, ##none## bei eigenen Regeln ohne Klassifizierung |
| Message | Klartext des Alarms |
| Info / Enabled | Details der Regel und Schalter zum Aktivieren |
- Ueber der Tabelle laesst sich die Aktion fuer die ausgewaehlten Regeln umstellen
| Schaltflaeche | Wirkung |
|---|---|
| Alert | Treffer wird nur gemeldet |
| Drop | Treffer wird verworfen |
User defined
- Hier legt man eigene Signaturen an
| Spalte | Bedeutung |
|---|---|
| Enabled | Ob die Signatur geladen wird |
| Action | alert oder drop |
| Description | Beschreibung der Signatur |
| Commands | Bearbeiten und Loeschen |
Alerts
- Hier stehen die ausgeloesten Alarme
| Spalte | Bedeutung |
|---|---|
| Timestamp | Zeitpunkt des Treffers |
| SID | Signatur-ID der ausloesenden Regel |
| Action | allowed oder blocked |
| Interface | Interface auf dem der Treffer entstand |
| Source / Port | Absender des Pakets |
| Destination / Port | Empfaenger des Pakets |
| Alert | Meldungstext der Signatur |
Rules runterladen
- Auswaehlen der gewuenschten Rules
- Enablen
- Runterladen