Organizata OISF (Fondacioni për Sigurinë e Informacionit të Hapur) lëshimin e sistemit të zbulesës dhe parandalimit të hyrjeve në rrjet , i cili ofron mjete për inspektimin e llojeve të ndryshme të trafik ut. Në konfigurimet e Suricata, është e mundur të përdoren , të zhvilluara nga projekti Snort, si dhe grupe rregullash dhe . Kodet burimorë të projektit në përputhje me licencën GPLv2.
Ndryshimet kryesore:
- Janë paraqitur module të reja për analizimin dhe regjistrimin e protokolleve
RDP, SNMP dhe SIP, të shkruara në gjuhën Rust. Në modul për analizimin e FTP është shtuar mundësia e regjistrimit përmes sistemit EVE, që siguron daljen e ngjarjeve në formatin JSON; - Në shtesë të mbështetjes për metodën e identifikimit të klientëve TLS JA3 të paraqitur në versionin e kaluar, është shtuar mbështetje për metodën , për të përcaktuar se çfarë software-i përdoret për vendosjen e lidhjeve (për shembull, lejon të identifikojë përdorimin e Tor dhe aplikacioneve të tjera tipike). JA3 ndihmon në identifikimin e klientëve, ndërsa JA3S për serverat. Rezultatet e identifikimit mund të përdoren në gjuhën e rregullave dhe në logjet;
- ĂshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r pĂ«rputhjen me mostrĂ«n nga grupe tĂ« mĂ«dha tĂ« dhĂ«nash, e realizuar me operacione tĂ« reja . PĂ«r shembull, kjo mundĂ«si Ă«shtĂ« e dobishme pĂ«r kĂ«rkimin e maskave nĂ« lista tĂ« mĂ«dha tĂ« zeza, qĂ« pĂ«rmbajnĂ« miliona tĂ« dhĂ«na;
- Në modalitetin e inspektimit të HTTP është siguruar mbulimi i plotë i të gjitha situatave të përshkruara në setin e testeve (për shembull, mbulon metodat që përdoren për të fshehur aktivitetet e dëmshme në trafik);
- Mjetet e zhvillimit për modulet në gjuhën Rust janë kaluar nga opsione në mundësi të detyrueshme standarde. Në të ardhmen parashikohet zgjerimi i përdorimit të Rust në bazën kodore të projektit dhe zëvendësimi gradual i moduleve me analoge të zhvilluara në Rust;
- Motori i identifikimit të protokolleve është përmirësuar në aspektin e rritjes së saktësisë dhe përpunimit të fluksve asinkron të trafikut;
- Në logun EVE është shtuar mbështetje për një lloj të ri të regjistrimeve "anomaly", ku ruhen ngjarje të pazakonta, të identifikuara gjatë dekodimit të paketave. Në EVE është zgjeruar gjithashtu informacioni rreth VLAN dhe ndërfaqeve të kapjes së trafikut. Shtuar një opsion për ruajtjen e të gjithë titujve HTTP në regjistrimet http në logun EVE;
- Në përpunuesit e bazuar në eBPF është siguruar mbështetje për mekanizmat harduerikë për akcelerimin e kapjes së paketave. Akcelerimi harduerik për momentin është i kufizuar në adaptatorët rrjetorë Netronome, por shpejti do të jetë i disponueshëm edhe për pajisje të tjera;
- Kodi Ă«shtĂ« riparuar pĂ«r tĂ« kapur trafikun pĂ«rmes kornizĂ«s Netmap. ĂshtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« veçorive tĂ« avancuara tĂ« Netmap, tĂ« tilla si ndezĂ«si virtual. ;
- mbështetje për skemën e re për përcaktimin e fjalëve kyçe për 'buffers ngjitëse' (Sticky Buffers). Skema e re është përcaktuar në formatin 'protokol.buffer', për shembull, për inspektimin e URI, fjalë kyçe do të marrë formën 'http.uri' në vend të 'http_uri';
- Të gjitha kodet Python të përdorura janë verifikuar për përputhshmërinë me
Python 3; - Mbështetja për arkitekturën Tilera, regjistrimin e tekstit dns.log dhe regjistrin e vjetër files-json.log është ndaluar.
Tiparet e Suricata:
- Përdorimi i një formati të unifikuar për nxjerrjen e rezultateve të inspektimit , i cili përdoret gjithashtu nga projekti Snort, çka lejon përdorimin e mjeteve standarde për analizë, si . Mundësia për integrimin me produktet BASE, Snorby, Sguil dhe SQueRT. Mbështetje për nxjerrjen në formatin PCAP;
- Mbështetje për identifikimin automatik të protokollëve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar operimin në rregulla vetëm me tipin e protokollit, pa lidhje me numrin e portit (p.sh., bllokimi i trafikut HTTP në një port jo-standard). Prania e dekoduesve për protokollët HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
- Një sistem i fuqishëm analize të trafikut HTTP, që përdor për analizimin dhe normalizimin e trafikut HTTP një bibliotekë speciale HTP, të krijuar nga autori i projektit Mod_Security. Një modul është i disponueshëm për mbajtjen e një regjistri të detajuar të rinovimeve të trafikut HTTP, regjistri ruhet në formatin standard;
Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transmetuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes të kompresuar. Mundësia për identifikim përmes URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes; - Mbështetje për ndërfaqe të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Mundësia për analizimin e skedarëve të ruajtur më parë në formatin PCAP;
- Performancë e lartë, aftësi për të përpunuar në pajisje standarde rrjedha deri në 10 gigabit/sek;
- Një mekanizëm shumë të performancës për përputhjen me maska me grupe të mëdha IP adresash. Mbështetje për ndarjen e përmbajtjes sipas maskës dhe shprehjeve të rregullta. Ndarja e skedarëve nga trafiku, përfshirë identifikimin e tyre sipas emrit, llojit ose kontrollit të shumës MD5.
- Mundësia e përdorimit të variablave në rregulla: mund të ruani informacion nga rrjedha dhe më vonë ta përdorni atë në rregulla të tjera;
- Përdorimi i formatit YAML në skedarët e konfigurimit, i cili lejon ruajtjen e qartësisë së informacionit gjatë përpunimit të lehtë nga makinat;
- Mbështetje e plotë për IPv6;
- Motori i integruar për defragmentimin dhe rikonfigurimin automat të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e mbërritjes së paketave;
- Mbështetje për protokollët e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
- Mbështetje për dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
- Mjeti i regjistrit të çelësave dhe certifikatave, që shfaqen në lidhjet TLS/SSL;
- Mundësia e shkruarjes së skripteve në gjuhën Lua për të siguruar analizë të avancuar dhe për të realizuar mundësi shtesë, të nevojshme për identifikimin e llojeve të trafikut, për të cilat rregullat standarde nuk janë të mjaftueshme.
Burimi: opennet.ru
