Pas dy vjet zhvillimi, organizata OISF (Open Information Security Foundation) publikoi versionin e sistemit të zbulimit dhe parandalimit të ndërhyrjeve në rrjet, Suricata 8.0, e cila ofron mjete për inspektimin e llojeve të ndryshme të trafik të rrjetit. Në konfigurimet e Suricata është e lejuar përdorimi i bazës së nënshkrimeve, e zhvilluar nga projekti Snort, si dhe grupeve të rregullave Emerging Threats dhe Emerging Threats Pro. Kodet burimorë të projektit shpërndahen nën licencën GPLv2.
Ndryshimet kryesore:
- Erën ekspermental e përdorimit të Suricata si një firewall është shtuar. Mënyra e firewall-it lejon përdorimin e dialektit të gjuhës së rregullave për inspektimin e trafik të filtrimit të paketimeve të rrjetit.
- E mundësuar është rishikimi i mundësisë së shkruajtjes së skripteve në gjuhën Lua. Në kodin bazë është integruar interpretuese Lua 5.4, e cila ekzekutohet në një mjedis sandbox, duke kufizuar rregullat në gjuhën Lua (p.sh., nga rregullat nuk mund të bëhet shkarkimi në skedarë ose krijimi i soketeve të rrjetit).
- E mundësuar është dinamika e regjistrimit të plugginëve me parser për protokolle, detektorë dhe komponentë për mbajtjen e logëve gjatë punës.
- Janë bërë optimizime të konsiderueshme në performancë, të cilat kanë lejuar përshpejtimin e aspekteve të ndryshme të punës së motorit, duke përfshirë identifikimin e protokolleve, ngarkimin e rregullave dhe inicializimin. Përshpejtimi arrihet falë parashikimit të kalimeve, optimizimit të funksioneve hash, rritjes së madhësisë së bufereve të ngarkimit të të dhënave në formatin PCAP dhe ridizajnimit të sinkronizimit të rrjedhave. Gjithashtu, është arritur të reduktohet koha e nisjes së Suricata-s, duke përdorur caching, grumbullimin e zgjeruar të porteve dhe algoritmin e përmirësuar për zëvendësimin e adresave IP.
- Të përpunuesit e LibHTP, FTP, ENIP dhe kodi i analizimit të MIME, operacionet byte_extract dhe dekodimi base64 janë rikoduar në gjuhën Rust.
- Mbështetje për protokollet DoH (DNS over HTTPS), LDAP, mDNS (Multicast DNS) dhe Websocket është shtuar.
- Janë shtuar module të reja për dekodimin dhe mbajtjen e logëve për protokollet ARP dhe POP3.
- Shtjellohet trafik SDP mbi SIP dhe SIP mbi TCP.
- Janë zgjeruar mundësitë e motorit për identifikimin e protokolleve dhe ndërtimin e rregullave. Për rregullat janë realizuar fjalëkyçet LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropy, luaxform dhe mDNS. Janë shtuar rregulla transaksionale që lejojnë përshkrimin e të dyja drejtimëve të transaksionit në një rregull.
Tiparet e Suricata:
- Përdorimi i një formati të unifikuar të rezultatet e kontrollit Unified2, i përdorur gjithashtu nga projekti Snort, që lejon përdorimin e mjeteve standarde për analizë, si barnyard2. Mundësia e integrimit me produkte si BASE, Snorby, Sguil dhe SQueRT. Mbështetje për të dhëna në formatin PCAP;
- Mbështetje për identifikimin automatik të protokolleve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar operimin në rregullat vetëm sipas llojit të protokollit, pa u lidhur me numrin e portit (p.sh., bllokimi i trafikut HTTP në një port jo standard). Prania e dekoduesve për protokallet HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP dhe SSH;
- Sistemi i analizës së trafikut HTTP, që përdor bibliotekën HTP, të krijuar nga autori i projektit Mod_Security për analizën dhe normalizimin e trafikut HTTP. Disponohet një modul për mbajtjen e një regjistri të detajuar të trafikut transit të HTTP (regjistri ruhet në formatin standard të Apache). Mbështetet ekstraktimi dhe verifikimi i skedarëve që dërgohen përmes protokollit HTTP, si dhe analiza e përmbajtjes së kompresuar. Mundësia e identifikimit sipas URI, Cookie, kokave, user-agent, trupit të kërkesës/jeshtjes;
- Mbështetje për ndërfaqe të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Mundësia për analizimin e skedarëve të ruajtur më parë në formatin PCAP;
- Performancë e lartë, aftësia për të përpunuar në pajisje standarde rrjedha në dhjetëra gigabita në sekondë.
- Mekanizmi shumë efikas i përputhjes sipas maskës me grupe të mëdha IP-adresash. Mbështetje për ndarjen e përmbajtjes sipas maskave dhe shprehjeve të rregullta. Ekstraktimi i skedarëve nga trafiku, duke përfshirë identifikimin e tyre sipas emrit, llojit ose hash-it.
- Mundësia e përdorimit të variablave në rregulla: mund të ruhet informacioni nga rrjedha dhe më pas të përdoret në rregulla të tjera;
- Përdorimi i formatit YAML në skedaret e konfigurimit, që kombinon qartësinë me lehtësinë e përpunimit të makinave;
- Mbështetje e plotë IPv6;
- Motori i integruar për defragmentimin dhe rikonfigurimin automat të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e mbërritjes së paketave;
- Mbështetje për protokollet e tunelizimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
- Mbështetje për dekodimin e pakove: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN;
- Rezhimi i mbajtjes së regjistrit të çelësve dhe certifikatave që paraqiten në lidhjet e bazuara në TLS;
- Mundësia e shkruarjes së skripteve në gjuhën Lua për një analizë më të avancuar të trafikut dhe për realizimin e aftësive shtesë, për të cilat rregullat standarde nuk mjaftojnë.
Burimi: opennet.ru
