Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine

Statistika näitab, et võrguliikluse maht kasvab igal aastal umbes 50%. See suurendab seadmete koormust ning seab kõrgemad nõudmised IDS/IPS jõudlusele. Kiire ja kallis spetsiaalne riistvara on üks võimalus, kuid on ka odavam alternatiiv — avatud lähtekoodiga süsteemide rakendamine. Paljud algajad administraatorid arvavad, et tasuta IPS-i installimine ja konfigureerimine on keeruline. Suricata puhul see aga nii ei ole — selle paigaldamine ja tüüpvaenulike rünnakute blokeerimine tasuta reeglite kogumi abil on võimalik mõne minutiga.

Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine
Snort või Suricata. Osa 1: valime tasuta IDS/IPS ettevõtte võrgu kaitsmiseks

Miksi on vaja veel ühte avatud lähtekoodiga IPS-i?

Pikki aastaid standardiks peetud Snorti süsteem on arendatud alates 90ndate lõpust, mistõttu oli see algselt ühekanaline. Aja jooksul on sinna lisandunud kõik kaasaegsed funktsioonid, sealhulgas IPv6 toe, rakendusprotokollide analüüsi võimalus ja universaalne andmete juurdepääsu moodul.

Snort 2.X põhimootor õppis töötama mitme tuumaga, kuid jäi siiski ühemõtteliseks ja seetõttu ei suuda see kaasaegsete riistvaraplatvormide eeliseid optimaalselt kasutada.

Probleem lahendati süsteemi kolmandas versioonis, kuid selle ettevalmistamine kestis nii kaua, et turule ilmus nullist kirjutatud Suricata. 2009. aastal hakati seda arendama just kui mitme lõime alternatiivi Snortile, mis pakub IPS funktsioone välja arvatud kastist. Kood levitatakse GPLv2 litsentsi alusel, kuid projekti rahastavatel partneritel on juurdepääs mootori suletud versioonile. Mõned skaleeritavuse probleemid süsteemi esimestes versioonides ilmusid, kuid need lahendati üsna kiiresti.

Miks Suricata?

Suricatatel on mitu moodulit (nagu ka Snortil): salvestamine, kogumine, dekodeerimine, avastamine ja väljund. Vaikimisi salvestatud liiklus dekodeeritakse ühes voos, kuigi see koormab süsteemi rohkem. Vajadusel saab seadetes vood jagada ja jagada protsessoritele — Suricata on väga hästi optimeeritud konkreetse riistvara jaoks, kuigi see pole enam algajatele mõeldud juhendis. Samuti tasub märkida, et Suricatas on HTP raamatukogule tuginevaid täiustatud HTTP kontrollimise vahendeid. Need võivad samuti olla kasutatud liikluse logimiseks ilma avastamiseta. Süsteem toetab ka IPv6 dekodeerimist, sealhulgas IPv4-in-IPv6 tunnelite, IPv6-in-IPv6 ja teistede dekodeerimist.

Rikkeliiklus võib kasutada erinevaid liidest, nagu NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET ja PF_RING. Unix Socket režiimis saab automaatselt analüüsida teise snifferiga kinni püüdnud PCAP-faile. Lisaks lihtsustab Suricata modulaarne arhitektuur uute elementide ühendamist liikluse püüdmise, dekodeerimise, analüüsi ja töötlemise jaoks. Tähtis on ka märkida, et Suricataga liikluse blokeerimine toimub operatsioonisüsteemi sisseehitatud filtri abil. GNU/Linuxis on olemas kaks IPS-i töörežiimi: NFQUEUE kaudu (NFQ režiim) ja zero copy kaudu (AF_PACKET režiim). Esimesel juhul suunatakse iptables'i pakett NFQUEUE järjekorda, kus seda saab töödelda kasutaja tasemel. Suricata läbib selle oma reeglite kaudu ja annab üht kolmest otsusest: NF_ACCEPT, NF_DROP või NF_REPEAT. Esimese kahe jaoks ei ole lisaselgitusi vaja, kuid viimane võimaldab pakette markeerida ja saata need tagasi iptables'i praegusesse tabelisse. AF_PACKET režiim paistab silma oma kõrgema jõudlusega, kuid seondub süsteemile mitmete piirangutega: see peab olema varustatud kahe võrgu liidesega ja toimima ruuterina. Blokeeritud pakett ei edastata lihtsalt teisele liidesesse.

Suricata peamine omadus on võimalus kasutada Snorti töötlusi. Halduse jaoks on kergesti kättesaadavad näiteks Sourcefire VRT ja OpenSource Emerging Threats reeglite komplektid, samuti kaubanduslikud Emerging Threats Pro. Ühtne väljund on analüüsimiseks kergesti hallatav populaarsete tagaplaanide kaudu, samuti toetatakse väljundit PCAP ja Syslog formaadis. Süsteemi seaded ja reeglid salvestatakse YAML formaadis failidesse, mis on kergesti loetavad ja automaatselt töödeldavad. Suricata mootor tuvastab mitmeid protokolle, mistõttu reeglites ei ole vajalik siduda neid portide numbritega. Lisaks rakendatakse Suricata reeglites aktiivselt flowbits kontseptsiooni. Alarmide jälgimiseks kasutatakse sessioonimuutujaid, mis võimaldavad luua ja rakendada erinevaid loendureid ja lippe. Paljud IDS-id käsitlevad erinevaid TCP-ühendusi eraldi entiteetidena ja ei pruugi näha nende vahelisi seoseid, mis viitavad rünnaku algusele. Suricata püüab näha suurt pilti ja tuvastab paljuski erinevatesse ühendustesse jagatud kahjuliku liikluse. Selle eeliste üle võiks palju rääkida, kuid liigutame paremini installimise ja seadistamise juurde.

Kuidas installida?

Paigaldame Suricata virtuaalsesse serverisse, mis töötab Ubuntu 18.04 LTS-l. Kõiki käske tuleb täita superkasutaja (root) õigustega. Kõige ohutum valik on serverisse SSH kaudu tavalise kasutajana sisse logida ja seejärel kasutada sudo utiliiti õiguste tõstmiseks. Alustamiseks on vaja paigaldada vajalikud paketid:

sudo apt -y install libpcre3 libpcre3-dev build-essential autoconf automake libtool libpcap-dev libnet1-dev libyaml-0-2 libyaml-dev zlib1g zlib1g-dev libmagic-dev libcap-ng-dev libjansson-dev pkg-config libnetfilter-queue-dev geoip-bin geoip-database geoipupdate apt-transport-https

Lisame välise repostiitori:

sudo add-apt-repository ppa:oisf/suricata-stable
sudo apt-get update

Paigaldame viimase stabiilse versiooni Suricata:

sudo apt-get install suricata

Kui vajalik, muudetakse konfiguratsioonifailides nime, asendades vaikimisi eth0 serveri välise liidese tegeliku nimega. Vaikeseaded salvestatakse failis /etc/default/suricata ja kasutajaseaded failis /etc/suricata/suricata.yaml. IDS-i seadistamine piirneb peamiselt selle konfiguratsioonifaili muutmisega. Failis on palju parameetreid, mille nimed ja otstarbed vastavad Snorti analoogidele. Süntaks on siiski täiesti erinev, kuid fail on palju lihtsam lugeda kui Snorti konfiguratsioonid, lisaks on see hästi kommenteeritud.

sudo nano /etc/default/suricata

Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine

ja

sudo nano /etc/suricata/suricata.yaml

Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine

Tähelepanu! Enne käivitamist tuleks kontrollida vars-sektsiooni muutujate väärtusi.

Seadistuse lõpetamiseks tuleb installida suricata-update reeglite värskendamiseks ja allalaadimiseks. Selle tegemine on üsna lihtne:

sudo apt install python-pip
sudo pip install pyyaml
sudo pip install <a href="https://github.com/OISF/suricata-update/archive/master.zip">https://github.com/OISF/suricata-update/archive/master.zip</a>
sudo pip install --pre --upgrade suricata-update

Edasi peame käivitama käsu suricata-update Emerging Threats Open reeglite kogumi paigaldamiseks:

sudo suricata-update

Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine

Reeglite allikate loendi vaatamiseks käivitage järgmine käsk:

sudo suricata-update list-sources

Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine

Värskendame reeglite allikaid:

sudo suricata-update update-sources

Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine

Vaadake uuendatud allikaid uuesti:

sudo suricata-update list-sources

Vajadusel saab lubada saadaval olevaid tasuta allikaid:

sudo suricata-update enable-source ptresearch/attackdetection
sudo suricata-update enable-source oisf/trafficid
sudo suricata-update enable-source sslbl/ssl-fp-blacklist

Pärast seda tuleb reeglid veel kord uuendada:

sudo suricata-update

Sellega võib Suricata installimise ja esialgse seadistamise Ubuntu 18.04 LTS jaoks lugeda lõpetatuks. Edasi algab kõige huvitavam osa: järgmises artiklis ühendame virtuaalse serveri kontorivõrguga VPN-i kaudu ja alustame kogu sissetuleva ja väljamineva liikluse analüüsimist. Erilist tähelepanu pööratakse DDoS-rünnakute blokeerimisele, pahavara tegevusele ja katsetele kasutada ära haavatavusi avalike võrkude kaudu kergesti ligipääsetavates teenustes. Näitamaks simuleeritakse kõige levinumaid rünnaku tüüpe.

Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine

Snort või Suricata. Osa 2: Suricata paigaldamine ja esmane seadistamine

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster