Suricata

Open-Source IDS/IPS-Engine

Suricata ist eine hochperformante IDS/IPS-Engine. Sie analysiert Netzwerk-Traffic auf Angriffsmuster.


Features

IDS vs. IPS

    IDS Mode              IPS Mode
       │                     │
       ▼                     ▼
┌───────────┐         ┌───────────┐
│   Copy    │         │  Inline   │
│  Traffic  │         │ Traffic   │
└───────────┘         └───────────┘
       │                     │
       ▼                     ▼
   Nur Alert            Blockiert

IDS Mode (Passiv):

IPS Mode (Aktiv):

Rule Sets

Hauptquellen:

  1. Emerging Threats (ET): ~35.000 Regeln (kostenlos)
  2. abuse.ch: ~1.000+ Regeln (URLhaus, Feodo, SSL Blacklist)

In OpenSense

Installation:

Services → Intrusion Detection → Administration
  - Enable IDS: ✓
  - Pattern Matcher: ac-ks (empfohlen)
  - Interfaces: WAN

Rule Download:

Services → Intrusion Detection → Download
  - ET Open ✓
  - abuse.ch SSL ✓
  - abuse.ch URLhaus ✓
  - Download and Update Rules

Alerts anzeigen

Services → Intrusion Detection → Alerts

Zeigt:
- Timestamp: Wann wurde Angriff erkannt?
- SID: Regel-ID
- Message: Was für ein Angriff?