Suricata
Un cortafuegos que mira dentro de los paquetes - escribe signatures IDS/IPS y bloquea tráfico por contenido, por protocolo y por país.
Introducción
En Netfilter escribiste reglas que deciden mirando la dirección y el puerto.
Con eso puedes decir deja pasar el puerto 443.
Lo que no puedes decir es deja pasar el puerto 443 excepto cuando viaje esto.
Y la mayoría de los ataques no son a nivel de red: son dentro de lo que viaja por el puerto que has abierto.
Suricata mira el contenido. Es a la vez:
- un IDS (Intrusion Detection System) — genera alertas,
- un IPS (Intrusion Prevention System) — además elimina los paquetes,
- y un NSM (Network Security Monitoring) — registra todo lo que pasa para analizarlo después.
Entorno de trabajo
Crea una máquina virtual Ubuntu 24.04 en Isard.
Descarga el proyecto suricata de xtec:
El proyecto trae un script que instala Ansible, que es quien hará el resto del trabajo:
Mira qué interfaces tiene la máquina virtual:
lo UNKNOWN 127.0.0.1/8 ::1/128
enp1s0 UP 192.168.123.11/22 fe80::b4a1:54f4:7454:d2fd/64
enp2s0 UP 10.2.76.37/16 fe80::d18f:22b8:b29b:935c/64A continuación instalarás Suricata en la interfaz enp1s0 con el playbook suricata.yaml:
Estàs llegint una vista prèvia.
Inicia la sessió amb Google per llegir la pàgina sencera.
Inicia la sessió amb GoogleNomés et demanarem que acceptis les condicions del servei.