suricata配置说明
0x01 配置文件及日志输出简要介绍
suricata有两个重要输入和输出文件夹,输入文件夹是配置文件夹,输出文件夹时日志文件夹。
配置文件夹的默认位置是在:/etc/suricata/
,文件夹大致的结构为
$ tree -L 1
.
├── classification.config
├── classification.config.dpkg-old
├── reference.config
├── rules
├── suricata.yaml
└── threshold.config
需要重点关注的是suricata.yaml
文件和rules
文件夹
suricata.yaml
文件是对于suricata的软件配置。
rules
文件夹中存放了相关的检测规则,如果在suricata运行过程中有数据包分析触发了检测规则,则会以日志的形式输出。
0x02 进行配置
通过修改suricata.yaml
文件对软件进行配置,大致的流程如下:
- 选择suricata守护的网段或IP
- 配置日志输出器
- 选择检测规则
- 测试规则文件
具体的流程如下:
1 选择suricata守护的网段或IP
suricat可