suricata基础介绍

下载地址:

Index of /downloads

学习社区

Suricata User Guide — Suricata 6.0.10 documentation

Overview - Suricata - Open Information Security Foundation        论坛bug

关于 Suricata 的中文文档,目前有一些比较好的资源可供参考,包括:

Suricata 中文文档(https://suricata-cn.readthedocs.io/zh_CN/latest/):这是由中国 Suricata 用户协会维护的一个中文文档,覆盖了 Suricata 的基础知识、安装配置、使用教程、高级功能等方面内容。

Suricata 入门指南(https://zhuanlan.zhihu.com/p/44931902) :这是一篇由安全从业者撰写的入门指南,介绍了 Suricata 的基本概念、工作原理、使用方法等内容。

Suricata 网络入侵检测实战(

 Suricata 的基础知识、配置方法、规则编写、漏洞利用等方面内容,适合初学者和进阶者阅读。

一、介绍

二、IDS(入侵检测系统)

三、IPS(入侵预防系统)

四、IPS和IDS的区别

五、suricata提供的功能

5.1、事件

5.2、处理动作

5.3、报文的处理流程

一、介绍

suricata是一款包含IDS、IPS的网络数据包监控引擎

二、IDS(入侵检测系统)

2.1、概念:通过一定的安全策略,实现对网络/系统的运行状态、关键信息进行监测。

存在主机型/网络型入侵检测

  • 主机型检测目标为主机审计文件内容和主机网络信息异常检测。
  • 网络型检测目标为网络流量,可工作在网络边界实现传输过程拦截-检测-包处理。特征是网络环境透明,处理效率高

三、IPS(入侵预防系统)

3.1、概念:

对网络传输负载、网络资料传输行为检测

四、IPS和IDS的区别

工作位置

检测内容

部署方式

响应动作

IPS

网络边界外

数据包内容

串行部署

包处理:转发、记录、阻断

IDS

网络边界内

网络状态、数据包特征、系统运行状态、特殊信息

旁路部署

告警动作

五、suricata提供的功能

suricata提供的事件和处理动作功能,事件逻辑依赖协议的注册/使能。即只要存在协议注册的逻辑,就会产生事件;而处理动作需要依赖规则文件。

5.1、事件

suricata提供的协议解析功能,面向连接对报文进行解析,可以根据自定义的解析规则决定产生事件功输出模块使用。

连接上的每个报文都将在流重组后进入request respone流程,对input内容解析,根据内置规则决定产生事件。在其中应重点使用flow state Transaction信息。

flow关联连接的信息可以为我们提供连接的起止时间,以及每个报文的三层信息。不包含四层payload。

state存在于流程上下文,每个报文进入request respone时都会更新state的内容。

transaction其存在的作用是为了进行报文缓存,以链表的形式存在于state内部。

5.2、处理动作

该部分依赖suricata的协议处理,通过suricata.yaml文件给定规则文件内容,通过文件中编写的规则对固定协议的流量进行检测,对命中规则细节的报文进行对应动作处理。

5.3、报文的处理流程

报文处理流程->匹配协议->查看是否存在关于该协议的规则->根据header(五元组)确定使用的规则->异步处理(流处理:规则判断)->流处理(生成事件)->规则(决定对报文的动作)

  • 31
    点赞
  • 28
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
Suricata是一款在Linux系统中进行安装的软件。首先,您需要在VMware中安装一个较为稳定的Linux系统,建议使用较新版本的系统,因为较老版本的系统可能无法满足Suricata的运行环境要求。安装完成后,您可以按照以下步骤进行Suricata的安装和配置。 首先,您可以通过命令行安装第一个包wget,然后再安装下一个包build-essential,以此类推。这样做可以避免由于依赖关系导致的安装失败。同时,在安装每个包时,建议对前面已安装的包进行校验,以确保安装的完整性和正确性。\[1\] 安装完成后,您可以在配置文件/etc/suricata/suricata.yaml中进行Suricata的配置。在这个配置文件中,您可以添加启用自己上传的IDS规则,以便对自己编写的IDS规则进行验证。\[3\] 请注意,以上是一般的安装和配置步骤,具体的操作可能会因系统版本和环境而有所不同。建议您参考Suricata的官方文档或相关教程,以获取更详细的安装和配置指导。\[2\] #### 引用[.reference_title] - *1* *2* *3* [suricata匹配从入门到精通(一)----suricata安装配置及使用](https://blog.csdn.net/leeezp/article/details/126350975)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

强壮的向阳花

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值