Në Ne kemi treguar si të lansoni një version të qëndrueshëm të Suricata në Ubuntu 18.04 LTS. Të vendosni IDS në një nyje dhe të lidhni paketat falas të rregullave është mjaft e thjeshtë. Sot do të shqyrtojmë se si, me ndihmën e Suricata të instaluar në një server virtual, të mbrojmë rrjetin korporativ nga llojet më të zakonshme të sulmeve. Për këtë na nevojitet një VDS në Linux me dy bërthama përpunuese. Sasia e memorjes varet nga ngarkesa: disa mund të jenë të kënaqur me 2 GB, ndërsa për detyra më serioze mund të nevojiten 4 ose madje 6. Avantazhi i makinës virtuale është mundësia e eksperimenteve: mund të filloni me një konfigurim minimal dhe të rrisni burimet sipas nevojës.
foto: Reuters
Bashkojmë rrjetet
Shkarkimi i IDS nĂ« njĂ« makinĂ« virtuale mund tĂ« jetĂ« e nevojshme pĂ«r teste. NĂ«se keni qenĂ« ndonjĂ«herĂ« nĂ« kontakt me zgjidhje tĂ« tilla, nuk Ă«shtĂ« e nevojshme tĂ« nxitoni tĂ« porosini pajisje fizike dhe tĂ« ndryshoni arkitekturĂ«n e rrjetit. E mira Ă«shtĂ« ta provoni sistemin nĂ« mĂ«nyrĂ« tĂ« sigurt dhe pa shpenzime tĂ« tepĂ«rta pĂ«r tĂ« pĂ«rcaktuar nevojat pĂ«r burime pĂ«rpunimi. ĂshtĂ« e rĂ«ndĂ«sishme tĂ« kuptoni se gjithĂ« trafiku korporativ do tĂ« kalojĂ« pĂ«rmes njĂ« nyje tĂ« vetme tĂ« jashtme: pĂ«r tĂ« lidhur rrjetin lokal (ose disa rrjete) me VDS qĂ« ka Suricata tĂ« instaluar, mund tĂ« pĂ«rdorni â njĂ« server VPN multidimensionale i lehtĂ« pĂ«r t'u konfiguruar qĂ« ofron kriptim tĂ« sigurt. Lidhja e zyrĂ«s me internetin nuk mund tĂ« ketĂ« njĂ« IP tĂ« vĂ«rtetĂ«, prandaj Ă«shtĂ« mĂ« mirĂ« ta ngrisni atĂ« nĂ« VPS. NĂ« depozitĂ«n e Ubuntu nuk ka paketa tĂ« gatshme, ju do tĂ« duhet t'i shkarkoni ato ose nga , ose nga njĂ« depo e jashtme nĂ« shĂ«rbimin (nĂ«se i besoni atij):
sudo add-apt-repository ppa:paskal-07/softethervpn
sudo apt-get updatePër të parë listën e paketimeve të disponueshme, mund të përdorni këtë komandë:
apt-cache search softether 
Na nevojitet softether-vpnserver (serveri nĂ« konfigurim testimi Ă«shtĂ« i aktivizuar nĂ« VDS), si dhe softether-vpncmd â utilitetet e linjĂ«s sĂ« komandĂ«s pĂ«r konfigurimin e tij.
sudo apt-get install softether-vpnserver softether-vpncmdPër konfigurimin e serverit përdoret një utilitet i veçantë i linjës së komandës:
sudo vpncmd 
Nuk do të flasim në hollësi për konfigurimin: procedura është mjaft e thjeshtë, dhe është e përshkruar mirë në shumë publikime dhe nuk lidhet drejtpërdrejt me temën e artikullit. Nëse e shpjegojmë në mënyrë të shkurtër, pas nisjes së vpncmd, duhet të zgjidhni pikën 1 për t'u kaluar në konsolën e menaxhimit të serverit. Për këtë, është e nevojshme të shkruani emrin localhost dhe të shtypni enter në vend të emrit të hub-it. Në konsolë, vendoset komandën e fjalëkalimit të administratorit me komandën serverpasswordset, hiqet hub-i virtual DEFAULT (komanda hubdelete) dhe krijohet një i ri me emrin Suricata_VPN, si dhe caktohet fjalëkalimi i tij (komanda hubcreate). Më pas, duhet të kaloni në konsolën e menaxhimit të hub-it të ri me komandën hub Suricata_VPN për të krijuar një grup dhe përdorues me komandat groupcreate dhe usercreate. Fjalëkalimi i përdoruesit caktohet me userpasswordset.
SoftEther mbështet dy mënyra për kalimin e trafikut: SecureNAT dhe Local Bridge. E para është një teknologji unike për ndërtimin e një rrjeti privat virtual me NAT dhe DHCP të vetin. SecureNAT nuk kërkon TUN/TAP, as konfigurimin e Netfilter ose firewall tjetër. Rrugëzim nuk prek bërthamën e sistemit, dhe të gjitha proceset janë virtualizuar dhe funksionojnë në çdo VPS/VDS, pavarësisht nga hipervizori i përdorur. Kjo çon në një ngarkesë më të lartë në procesor dhe një ulje të shpejtësisë krahasuar me mënyrën Local Bridge, e cila lidh hub-in virtual të SoftEther me një adapator të fizik ose pajisje TAP.
Konfigurimi në këtë rast komplikohet, pasi rrugëzimi ndodh në nivelin e bërthamës nëpërmjet Netfilter. VDS tanë janë ndërtuar mbi Hyper-V, kështu që në hapin e fundit krijojmë një urë lokale dhe aktivizojmë pajisjen TAP me komandën bridgecreate Suricate_VPN -device:suricate_vpn -tap:yes. Pas daljes nga konsola e menaxhimit të hub-it, do të shohim një ndërfaqe të re rrjeti në sistem, e cila ende nuk ka marrë një IP:
ifconfig 
Më pas do të duhet të aktivizoni rrugëzimin e paketave mes ndërfaqeve (ip forward), nëse ajo nuk është e aktivizuar:
sudo nano /etc/sysctl.confĂaktivizoni rreshtin e mĂ«poshtĂ«m:
net.ipv4.ip_forward = 1Ruajmë ndryshimet në skedarin, dalim nga edituesi dhe i aplikojmë ato me komandën vijuese:
sudo sysctl -pMë pas, na duhen të përcaktojmë për rrjetin virtual një nëngrup me IP të fiktiv (për shembull, 10.0.10.0/24) dhe t'i japim adresë ndërfaqes:
sudo ifconfig tap_suricata_vp 10.0.10.1/24Më pas, do të nevojitet të shkruani rregullat e Netfilter.
1. Nëse është e nevojshme, lejoni paketat në portet e dëgjuara (protokolli i vetë SoftEther përdor HTTPS dhe portin 443)
sudo iptables -A INPUT -p tcp -m tcp --dport 443 -j ACCEPT
sudo iptables -A INPUT -p tcp -m tcp --dport 992 -j ACCEPT
sudo iptables -A INPUT -p tcp -m tcp --dport 1194 -j ACCEPT
sudo iptables -A INPUT -p udp -m udp --dport 1194 -j ACCEPT
sudo iptables -A INPUT -p tcp -m tcp --dport 5555 -j ACCEPT2. Konfigurojmë NAT nga subneti 10.0.10.0/24 në IP-në kryesore të serverit
sudo iptables -t nat -A POSTROUTING -s 10.0.10.0/24 -j SNAT --to-source 45.132.17.1403. Lejojmë paketat e kalueshme nga subneti 10.0.10.0/24
sudo iptables -A FORWARD -s 10.0.10.0/24 -j ACCEPT4. Lejojmë paketat e kalueshme për lidhjet që janë tashmë të vendosura
sudo iptables -A FORWARD -p all -m state --state ESTABLISHED,RELATED -j ACCEPTAutomatizimin e procesit kur sistemi ripersahet me skriptet e inicializimit do ta lëmë për lexuesit si detyrë shtëpie.
Nëse dëshironi të jepni IP automatikisht për klientët, do të duhet gjithashtu të instaloni një shërbim DHCP për urën lokale. Me këtë, konfigurimi i serverit përfundon dhe mund të kalojmë te klientët. SoftEther mbështet shumë protokolle, përdorimi i të cilave varet nga kapacitetet e pajisjeve të rrjetit lokal.
netstat -ap |grep vpnserver 
Pasi rrjeti ynë testues gjithashtu funksionon nën Ubuntu, do të instalojmë paketat softether-vpnclient dhe softether-vpncmd nga depozita e jashtme për të përfituar nga protokolli i markës. Duhet të aktivizojmë klientin:
sudo vpnclient startPër konfigurimin përdorim utilitarin vpncmd, duke zgjedhur localhost si makinën ku është aktivizuar vpnclient. Të gjitha komandat bëhen në konsol: do të kërkohet të krijoni një ndërfaqe virtuale (NicCreate) dhe një llogari (AccountCreate).
Në disa raste, është e nevojshme të caktoni mënyrën e autentifikimit me komandat AccountAnonymousSet, AccountPasswordSet, AccountCertSet dhe AccountSecureCertSet. Pasi ne nuk përdorim DHCP, adresa për adaptorin virtual caktohet manualisht.
Për më tepër, na nevojitet të aktivizojmë ip forward (parametri net.ipv4.ip_forward=1 në skedarin /etc/sysctl.conf) dhe të konfigurojmë rrugët statike. Nëse është e nevojshme, në VDS me Suricata mund të konfigurojmë kalimin e porteve për të përdorur shërbimet e vendosura në rrjetin lokal. Me këtë, bashkimi i rrjeteve mund të konsiderohet përfunduar.
Konfigurimi që ne propozojmë do të duket pak a shumë kështu:

Konfigurojmë Suricata
NĂ« Kemi folur pĂ«r dy mĂ«nyrat e funksionimit tĂ« IDS: pĂ«rmes radhĂ«s NFQUEUE (modi NFQ) dhe pĂ«rmes zero copy (modi AF_PACKET). E dyta kĂ«rkon dy ndĂ«rfaqe, por ofron njĂ« performancĂ« mĂ« tĂ« lartĂ« â ne do ta pĂ«rdorim pikĂ«risht kĂ«tĂ«. Parametri Ă«shtĂ« i vendosur si imazhi parazgjedhje nĂ« /etc/default/suricata. Gjithashtu, do na nevojitet tĂ« redaktojmĂ« seksionin vars nĂ« /etc/suricata/suricata.yaml, duke specifikuar atje njĂ« nĂ«nrrjet virtual si shtĂ«piake.

Për të rimarrë IDS përdorim komandën:
systemctl restart suricataZgjidhja është gati, tani mund t'ju nevojitet të kontrolloni që ajo të jetë e qëndrueshme ndaj veprimeve të sulmuesve.
Simulojmë sulmet
Ka disa skenarë të përdorimit të shërbimit të jashtëm IDS:
Mbrojtja nga sulmet DDoS (qëllimi kryesor)
TĂ« realizosh njĂ« version tĂ« tillĂ« brenda rrjetit korporativ Ă«shtĂ« e vĂ«shtirĂ«, pasi paketat pĂ«r analizĂ« duhet tĂ« kalojnĂ« nĂ« ndĂ«rfaqen qĂ« shikon nĂ« internet tĂ« sistemit. Edhe nĂ«se IDS i bllokon ato, trafiku parazitar mund ta pĂ«rmbysĂ« kanalin e transferimit tĂ« tĂ« dhĂ«nave. PĂ«r tĂ« parandaluar kĂ«tĂ«, duhet tĂ« porosisni njĂ« VPS me njĂ« lidhje tĂ« internetit mjaft produktive, e cila Ă«shtĂ« nĂ« gjendje tĂ« kalojĂ« tĂ« gjithĂ« trafik tĂ« rrjetit lokal dhe tĂ« gjithĂ« trafikun e jashtĂ«m. Kjo shpesh Ă«shtĂ« mĂ« e lehtĂ« dhe mĂ« e pĂ«rballueshme se sa tĂ« zgjerohet kanali zyrtar. Si njĂ« alternativĂ«, pĂ«rmendja e shĂ«rbimeve tĂ« specializuara pĂ«r mbrojtjen nga DDoS Ă«shtĂ« e rĂ«ndĂ«sishme. Kostot e shĂ«rbimeve tĂ« tyre janĂ« tĂ« ngjashme me çmimin e njĂ« serveri virtual, ndĂ«rsa nuk kĂ«rkohet konfigurim i mundimshĂ«m, por ka edhe disavantazhe â pĂ«r paratĂ« e tij, klienti merr vetĂ«m mbrojtje nga DDoS, ndĂ«rsa IDS e tij mund tĂ« konfigurohet sipas dĂ«shirĂ«s.
Mbrojtja nga sulmet e jashtme të llojeve të tjera
Suricata është në gjendje të përballojë përpjekjet për shfrytëzimin e marrjes së ndryshimeve në shërbimet e qasshme nga interneti të rrjetit korporativ (serveri i postës, serveri i internetit dhe aplikacionet e internetit etj.). Zakonisht për këtë, IDS instalohet brenda rrjetit lokal pas pajisjeve për kufizim, por nxjerrja e saj jashtë ka të drejta për të ekzistuar.
Mbrojtja nga keqbërësit e brendshëm
MegjithĂ« tĂ« gjitha pĂ«rpjekjet e administratorit tĂ« sistemit, kompjuterat e rrjetit korporativ mund tĂ« infektohen nga softuer tĂ« dĂ«mshĂ«m. PĂ«r mĂ« tepĂ«r, nĂ« rrjetin lokal ndonjĂ«herĂ« shfaqen huliganĂ« qĂ« pĂ«rpiqen tĂ« kryejnĂ« disa operacione tĂ« paligjshme. Suricata mund tĂ« ndihmojĂ« nĂ« bllokimin e kĂ«tyre pĂ«rpjekjeve, megjithĂ«se pĂ«r tĂ« mbrojtur rrjetin e brendshĂ«m, Ă«shtĂ« mĂ« mirĂ« ta instaluar atĂ« brenda perimeterit dhe ta pĂ«rdorim nĂ« çift me njĂ« switch tĂ« mençur qĂ« di tĂ« pasqyrojĂ« trafik nĂ« njĂ« port. NjĂ« IDS e jashtme nĂ« kĂ«tĂ« rast nuk Ă«shtĂ« e panevojshme â sĂ« paku ajo do tĂ« mund tĂ« kapĂ« pĂ«rpjekjet e malware-ve qĂ« jetojnĂ« brenda LAN-it pĂ«r t'u lidhur me njĂ« server tĂ« jashtĂ«m.
Së pari, le të krijojmë edhe një VPS sulmues testues, dhe në routerin e rrjetit lokal do të ngremë Apache me konfigurimin të parazgjedhur, pas së cilës do të kalojmë portin 80 nga serveri IDS. Më pas do të imitojmë një sulm DDoS nga nodi sulmues. Për këtë, do të shkarkojmë nga GitHub, do ta kompilohet dhe do ta ekzekutojmë në nodin sulmues një program të vogël xerxes (mund të nevojitet instalimi i paketës gcc):
git clone https://github.com/Soldie/xerxes-DDos-zanyarjamal-C.git
cd xerxes-DDos-zanyarjamal-C/
gcc xerxes.c -o xerxes
./xerxes 45.132.17.140 80Rezultati i punës së tij doli si më poshtë:

Suricata ndalon keqbërësin, ndërsa faqja Apache e parazgjedhur hapet, pavarësisht nga sulmi ynë improvizues dhe kanalit të dobët "zyrtar" (në të vërtetë shtëpiak) të rrjetit. Për detyra më serioze ia vlen të përdorni . Ai është i destinuar për kryerjen e testeve të infiltrimit dhe lejon imitim të sulmeve të ndryshme. Udhëzimi për instalimin ndodhet në faqen e projektit. Pas instalimit, do të nevojitet përditësim:
sudo msfupdatePër testim, nisim msfconsole.

FatkeqĂ«sisht, nĂ« versionet e fundit tĂ« çarçafit mungon mundĂ«sia pĂ«r thyerje automatikisht, prandaj do tĂ« duhet tĂ« kalojmĂ« manualisht pĂ«rmes exploit-eve dhe t'i ekzekutojmĂ« me komandĂ«n use. Fillimisht ia vlen tĂ« pĂ«rcaktojmĂ« portet e hapura nĂ« makinĂ«n e sulmuar, pĂ«r shembull, me ndihmĂ«n e nmap (nĂ« rastin tonĂ« netstat nĂ« nodin e sulmuar Ă«shtĂ« mjaftueshĂ«m), dhe pastaj tĂ« zgjidhim dhe tĂ« pĂ«rdorim modulat e pĂ«rshtatshme .Â
Ekzistojnë edhe mjete të tjera për verifikimin e qëndrueshmërisë së IDS ndaj sulmeve, duke përfshirë shërbimet online. Nga kurioziteti, mund të organizoni një testim stresi duke përdorur versionin provë . Për të verifikuar reagimin ndaj veprimeve të sulmuesve të brendshëm, është e rëndësishme të vendosni mjete speciale në një nga makinat e rrjetit lokal. Ka shumë mundësi dhe herë pas here është e nevojshme t'i aplikoni ato jo vetëm në poligonin eksperimental, por edhe në sistemet e punës, por kjo është një histori krejt tjetër.
Burimi: habr.com
