Pas dy vjetësh zhvillimi, organizata OISF (Open Information Security Foundation) botoi versionin e sistemit për zbulimin dhe parandalimin e ndërhyrjeve rrjetësore Suricata 8.0, i cili ofron mjete për inspektimin e llojeve të ndryshme të trafikut. Në konfigurimet e Suricata është e mundur përdorimi i bazës së nënshkrimeve, e zhvilluar nga projekti Snort, si dhe grupeve të rregullave Emerging Threats dhe Emerging Threats Pro. Kodet burimore të projektit shpërndahen nën licencën GPLv2.
Ndryshimet kryesore:
- Shtuar një mundësi eksperimentale për përdorimin e Suricata si një firewall. Reimi i firewall-it lejon përdorimin e dialektit të gjuhës së rregullave për inspektimin e trafikut për filtrimin e paketeve rrjetësore.
- Rishikuar mundësia për të shkruar skripta në gjuhën Lua. Në bazën e kodit është integruar interpretoni Lua 5.4, i cili ekzekutohet në një ambient sandbox, i cili kufizon regullat në gjuhën Lua (p.sh., rregullat nuk mund të shkruajnë në skedarë ose të krijojnë soket rrjetesh).
- Siguruar mundësinë për regjistrimin dinamik (në kohë reale) të pluginëve me parserë protokollesh, detektorë dhe komponente për mbajtjen e logëve.
- Kryer optimizime të mëdha të performancës, të cilat kanë lejuar përshpejtimin e aspekteve të ndryshme të funksionimit të motorit, përfshirë identifikimin e protokolleve, ngarkimin e rregullave dhe iniciimin. Përshpejtimi arrihet përmes parashikimit të kalimeve, optimizimit të funksioneve hash, rritjes së madhësisë së tamponëve të ngarkesave të të dhënave në formatin PCAP dhe ristrukturimit të sinkronizimit të rrjedhave. Gjithashtu, është arritur të reduktohet koha e nisjes së Suricata duke përdorur caching, grupim të zgjeruar të porteve dhe një algoritëm të përmirësuar për zëvendësimin e adresave IP.
- Përsëritura në gjuhën Rust janë trajtuesit LibHTP, FTP, ENIP, si dhe kodi për analizimin e tipeve MIME, operacionet byte_extract dhe dekodimin base64.
- Shtuar mbështetje për protokollat DoH (DNS over HTTPS), LDAP, mDNS (Multicast DNS) dhe Websocket.
- Shtuar modulet e reja të dekodimit dhe mbajtjes së logëve për protokollet ARP dhe POP3.
- Siguruar analizimin e trafikut SDP mbi SIP dhe SIP mbi TCP.
- Zgjeruar kapacitetet e motorit për identifikimin e protokolleve dhe ndërtimin e rregullave. Për rregullat janë realizuar fjalë kyçe LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropi, luaxform dhe mDNS. Shtuar rregulla transaksionale, që lejojnë përshkrimin e të dyjave drejtimesh të transaksionit në një rregull.
Karakteristikat e Suricata:
- Përdorimi i formatit të unifikuar për daljen e rezultateve të kontrollit Unified2, gjithashtu e përdorur nga projekti Snort, e cila lejon përdorimin e mjeteve standarde për analizë, si barnyard2. Mundësia e integrimit me produktet BASE, Snorby, Sguil dhe SQueRT. Mbështetje për daljen në formatin PCAP;
- Mbështetje për identifikimin automatik të protokolleve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), që lejon të operohet në rregulla vetëm me llojin e protokollit, pa u lidhur me numrin e portit (p.sh., bllokimi i trafikut HTTP në një port jo standard). Prania e dekoduesve për protokollet HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP dhe SSH;
- Sistemi i analizës së trafikut HTTP, i cili përdor për analizimin dhe normalizimin e trafikut HTTP bibliotekën HTP, të krijuar nga autori i projektit Mod_Security. Në dispozicion një modul për mbajtjen e një logu të detajuar të ridërgimeve HTTP tranzit (logu ruhet në formatin standard Apache). Mbështetet ekzekutimi dhe kontrolli i skedarëve të dërguar përmes protokollit HTTP, si dhe analizimi i përmbajtjes të kompresuar. Mundësia e identifikimit përmes URI, Cookie, titujve, user-agent, trupit të kërkesës/faqes;
- Mbështetje për interfaca të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. E mundur analiza e skedarëve tashmë të ruajtur në formatin PCAP;
- Performancë e lartë, aftësi për të përpunuar në pajisje të zakonshme flukse në dhjetëra gigabit në sekondë.
- Mekanizmi me performancë të lartë për përputhjen përmes maskave me grupe të mëdha adresash IP. Mbështetje për ekstraktimin e përmbajtjes sipas maskës dhe shprehjeve të rregullta. Ekstraktimi i skedarëve nga trafiku, duke përfshirë identifikimin e tyre sipas emrit, tipit ose hashes.
- Mundësia e përdorimit të variablave në rregulla: është e mundur të ruhet informacioni nga fluksi dhe më vonë të përdoret në rregulla të tjera;
- Përdorimi i formatit YAML në skedarët e konfigurimit, i cili kombinon qartësinë me lehtësinë e përpunimit të makinës;
- Mbështetje e plotë IPv6;
- Motor i ndërtuar për defragmentim automatik dhe rindërtim të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e paketave;
- Mbështetje për protokollet e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
- Mbështetje për dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN;
- Reimi i mbajtjes së logëve për çelësat dhe certifikatën që figurojnë në lidhjet mbi bazën e TLS;
- Mundësia e shkrimit të skripteve në gjuhën Lua për analizë të avancuar të trafikut dhe implementimin e mundësive shtesë, për të cilat rregullat standarde nuk janë të mjaftueshme.
Burimi: opennet.ru
