Escriu per cercar…

Suricata

Un cortafuegos que mira dentro de los paquetes - escribe signatures IDS/IPS y bloquea tráfico por contenido, por protocolo y por país.

S'ensenya a
Seguretat i alta disponibilitatTallafocsASIX

Introducción

En Netfilter escribiste reglas que deciden mirando la dirección y el puerto.

Con eso puedes decir deja pasar el puerto 443.

Lo que no puedes decir es deja pasar el puerto 443 excepto cuando viaje esto.

Y la mayoría de los ataques no son a nivel de red: son dentro de lo que viaja por el puerto que has abierto.

Suricata mira el contenido. Es a la vez:

  • un IDS (Intrusion Detection System) — genera alertas,
  • un IPS (Intrusion Prevention System) — además elimina los paquetes,
  • y un NSM (Network Security Monitoring) — registra todo lo que pasa para analizarlo después.

Entorno de trabajo

Crea una máquina virtual Ubuntu 24.04 en Isard.

Descarga el proyecto suricata de xtec:

shell
sudo apt install git
git clone https://gitlab.com/xtec/suricata
cd suricata

El proyecto trae un script que instala Ansible, que es quien hará el resto del trabajo:

shell
./ansible.sh

Mira qué interfaces tiene la máquina virtual:

shell
ip --brief addr

lo               UNKNOWN        127.0.0.1/8 ::1/128 
enp1s0           UP             192.168.123.11/22 fe80::b4a1:54f4:7454:d2fd/64 
enp2s0           UP             10.2.76.37/16 fe80::d18f:22b8:b29b:935c/64

A continuación instalarás Suricata en la interfaz enp1s0 con el playbook suricata.yaml:

shell
ansible-playbook suricata.yaml --ask-become-pass

Estàs llegint una vista prèvia.

Inicia la sessió amb Google per llegir la pàgina sencera.

Inicia la sessió amb Google

Només et demanarem que acceptis les condicions del servei.