首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >Suricata不工作内联模式。

Suricata不工作内联模式。
EN

Stack Overflow用户
提问于 2016-04-30 15:52:45
回答 2查看 2.1K关注 0票数 0

我安装了Debian 7.10和Suricata 3.0.1。

Docs帮助我安装(这里:Installation)

suricata run命令:

suricata -D -pidfile /var/run/suricata.pid -c /etc/suricata.yaml-af-packet=eth0

然后完美地运行,创建日志等等..。但是如果

suricata -D -pidfile /var/run/suricata.pid -c /etc/suricata.yaml -q 0

suricata创建日志,不写入/var/ log /suricata/*.log文件,并且不会发生任何事情.

这是一个具有1NIC的VirtualBox虚拟机。我已经安装了3台vbox机器,所有3台服务器上都存在问题。

有人能帮忙吗?

EN

回答 2

Stack Overflow用户

回答已采纳

发布于 2016-04-30 16:29:52

使用-q意味着您使用NFQUEUE,这意味着Suricata从netfilter/iptable获取数据包。因此,有必要使用NFQUEUE关键字设置iptables规则。

仅用于端口80通信量的简单示例:

代码语言:javascript
运行
复制
iptables -A OUTPUT -p tcp --dport 80 -j NFQUEUE
iptables -A INPUT -p tcp --sport 80 -j NFQUEUE

有关其他示例和解释,请参见Linux

(我想这是一个更好的评论,但我需要一个更高的声誉)

票数 1
EN

Stack Overflow用户

发布于 2020-04-11 10:11:48

这也适用于NFTABLES,这是Netfilter的另一个更新的前端。

确保Suricata是用--enable-nfqueue构建的

代码语言:javascript
运行
复制
suricata --build-info | grep NFQ

确保您的NFTABLES和队列准备就绪

代码语言:javascript
运行
复制
zcat /proc/config.gz | grep CONFIG_NF_TABLES
zcat /proc/config.gz | grep CONFIG_NETFILTER_ADVANCED
zcat /proc/config.gz | grep CONFIG_NETFILTER_NETLINK_QUEUE
zcat /proc/config.gz | grep CONFIG_NFT_QUEUE

通过将bypass添加到规则集中,即使守护进程可能处于关闭状态或处于维护状态,也可以转发通信量

代码语言:javascript
运行
复制
vi /etc/nftables.conf

chain inline {
        type filter hook forward priority 10;
        iif eth0 oif eth1 queue bypass;
        iif eth1 oif eth0 queue bypass;
}

systemctl reload nftables

使用默认队列0

代码语言:javascript
运行
复制
/usr/local/bin/suricata --init-errors-fatal -q 0 -D

默认设置在suricata.yaml中是可以的,但是您需要在规则范围内启用丢弃--如果您想使用内联模式,即丢弃数据包,则需要对suricata-update进行调优。

代码语言:javascript
运行
复制
cd /etc/suricata/
cp /usr/local/lib/python3.7/dist-packages/suricata/update/configs/drop.conf .
cp drop.conf drop.conf.dist
vi drop.conf

re:classtype:trojan-activity

suricata-update 
suricatasc -c reload-rules

来源:https://pub.nethence.com/security/suricata-inline

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/36956992

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档