【Suricata】01-基于debian11、12安装Suricata 7.0.0

目录

1.源码包安装

1.1 安装依赖

1.2 编译安装

1.3 通用配置选项

1.4 编译安装suricata

1.4.1 v7.0.0/7.0.2/v7.0.3安装

2.二进制包安装


1.源码包安装

从源发行版文件进行安装可以最大程度地控制Suricata的安装。

1.1 安装依赖

# 最小依赖安装
apt-get install build-essential libpcap-dev   \
                libnet1-dev libyaml-0-2 libyaml-dev pkg-config zlib1g zlib1g-dev \
                libcap-ng-dev libcap-ng0 make libmagic-dev         \
                libgeoip-dev liblua5.1-dev libhiredis-dev libevent-dev \
                python-yaml rustc cargo libpcre2-dev libnuma-dev dpdk-dev libmaxminddb-dev liblz4-dev

# 推荐依赖安装
# Installed Rust and cargo as indicated above
apt-get install autoconf automake build-essential ccache clang curl git \
                gosu jq libbpf-dev libcap-ng0 libcap-ng-dev libelf-dev \
                libevent-dev libgeoip-dev libhiredis-dev libjansson-dev \
                liblua5.1-dev libmagic-dev libnet1-dev libpcap-dev \
                libpcre2-dev libtool libyaml-0-2 libyaml-dev m4 make \
                pkg-config python3 python3-dev python3-yaml sudo zlib1g \
                zlib1g-dev libnuma-dev dpdk-dev libmaxminddb-dev cargo
cargo install --force cbindgen  # 安装比较费时,且需rust在1.64版本及以上

默认的suricata工作模式是IDS,如果想工作在IPS,需要安装如下软件包:

apt-get install libnetfilter-queue-dev libnetfilter-queue1  \
                libnetfilter-log-dev libnetfilter-log1      \
                libnfnetlink-dev libnfnetlink0

1.2 编译安装

下载Suricata源码:

地址:Release 7.0.0 · OISF/suricata · GitHub

https://www.openinfosecfoundation.org/download/suricata-7.0.3.tar.gz

编译基本步骤:

tar xzvf suricata-7.0.0.tar.gz
cd suricata-7.0.0
./configure
make
make install
make install-full

这将把Suricata安装到 

/usr/local/bin/ ,使用中的默认配置 

/usr/local/etc/suricata/ 并将输出到 

/usr/local/var/log/suricata

1.3 通用配置选项

--disable-gccmarch-native

不要为它所构建的硬件优化二进制文件。如果二进制文件是可移植的,或者如果Suricata将在VM中使用,则添加此标志。

--prefix=/usr/

将suricata二进制文件安装到/usr/bin/中,默认是/usr/local/

--sysconfdir=/etc

将suricata配置文件安装到/etc/suricata/中,默认是 /usr/local/etc/

--localstatedir=/var

将suicata日志文件设置到/var/log/suricata/,默认是/usr/local/var/log/suricata

--enable-lua

为检测和输出启用Lua支持。

--enable-geoip

启用geoip检测支持。

--enable-dpdk

Enables DPDK Home - DPDK> packet capture method.

--enable-unittests

启用单元测试

1.4 编译安装suricata

1.4.1 v7.0.0/7.0.2/v7.0.3安装

./configure  --prefix=/usr/ --sysconfdir=/etc --localstatedir=/var --enable-lua --enable-geoip --enable-dpdk --enable-unittests
make
sudo make install
sudo make install-full

编译报错,提示rust版本低了,需要1.63.0及以上版本:

升级rust版本:

方法1:
升级Rust版本可以通过使用强大的rustup工具来完成。
安装rustup:
    curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh
    
以下是升级Rust版本的具体步骤:
在终端或命令提示符中运行rustup default nightly 
运行rustup update命令来下载和安装新的Rust版本。
升级完成后,可以通过运行rustc --version命令来验证新的Rust版本是否已成功安装。

方法2:
另外,如果你在使用Cargo管理Rust项目,你还可以通过以下步骤升级Cargo的版本:
在项目的根目录下打开终端或命令提示符。
运行cargo install --force cargo-update命令来安装或更新cargo-update包。
运行cargo-update -v命令来升级Cargo到最新版本。
升级完成后,你可以通过运行cargo --version命令来验证新的Cargo版本是否已成功安装。

这里选择方法2升级rust版本。

安装完成:

再次编译安装,就通过了。

然后

make

make install

最后

make install-full

安装完成:

You can now start suricata by running as root something like:
  /usr/bin/suricata -c /etc/suricata/suricata.yaml -i eth0

If a library like libhtp.so is not found, you can run suricata with:
  LD_LIBRARY_PATH=/usr/lib /usr/bin/suricata -c /etc/suricata/suricata.yaml -i eth0

The Emerging Threats Open rules are now installed. Rules can be
updated and managed with the suricata-update tool.

For more information please see:
  https://docs.suricata.io/en/latest/rule-management/index.html

才算安装完成

2.二进制包安装

In Debian 9 (stretch) and later do:

sudo apt-get install suricata

在Debian的“稳定”版本中,Suricata通常在最新版本中不可用。最新的版本通常可以从Debian后台获得,如果可以在那里构建的话。

参考链接:

Debian Installation - Suricata - Open Information Security Foundation

3. Installation — Suricata 8.0.0-dev documentation

3. 安装 — Suricata 7.0.0-dev 文档

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Simo2024

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值