Pas një viti zhvillimi, organizata OISF (Open Information Security Foundation) lëshimin e sistemit të zbulesës dhe parandalimit të hyrjeve në rrjet , i cili ofron mjete për inspektimin e llojeve të ndryshme të trafik ut. Në konfigurimet e Suricata, është e mundur të përdoren , të zhvilluara nga projekti Snort, si dhe grupe rregullash dhe . Kodet burimorë të projektit në përputhje me licencën GPLv2.
Ndryshimet kryesore:
- Mbështetje fillestare për HTTP/2.
- Mbështetje për protokollet RFB dhe MQTT, duke përfshirë aftësinë për të identifikuar protokollin dhe mbajtjen e logut.
- Aftësia për mbajtjen e logut për protokollin DCERPC.
- Rritje të konsiderueshme të performancës së mbajtjes së logut përmes nëndegës EVE, e cila ofron nxjerrjen e ngjarjeve në formatin JSON. Shpejtësia është arritur falë përdorimit të një ndërtuesi të ri të skedave JSON, të shkruar në gjuhën Rust.
- Rritur shkallëzueshmërinë e sistemit të logut EVE dhe realizuar mundësinë e mbajtjes së një skedari të veçantë log për çdo rrjedhë.
- Aftësia për përcaktimin e kushteve për rikthimin e informacioneve në log.
- Aftësia për pasqyrimin e adresave MAC në logun EVE dhe rritje të detajit të logut DNS.
- Rritje të performancës së motorit të përpunimit të rrjedhave (flow engine).
- Mbështetje për identifikimin e realizimeve SSH ().
- Implementimi i dekoduesit të tuneleve GENEVE.
- Kodi për përpunimin e , DCERPC dhe SSH është ri-shkruar në Rust. Po ashtu është realizuar mbështetje për protokolle të reja në Rust.
- Në gjuhën e përcaktimit të rregullave, fjala kyçe byte_jump ka marrë mbështetje për parametrin from_end, ndërsa në byte_test - për parametrin bitmask. Implementuar fjala kyçe pcrexform, e cila lejon përdorimin e shprehjeve të rregullta (pcre) për kapjen e një nënkuptimi. Shtuar transformimi urldecode. Shtuar fjala kyçe byte_math.
- Ofrimi i mundësisë për përdorimin e cbindgen për gjenerimin e lidhjeve në gjuhët Rust dhe C.
- Shtuar mbështetje fillestare për plugin-et.
Tiparet e Suricata:
- Përdorimi i një formati të unifikuar për nxjerrjen e rezultateve të inspektimit , i cili përdoret gjithashtu nga projekti Snort, çka lejon përdorimin e mjeteve standarde për analizë, si . Mundësia për integrimin me produktet BASE, Snorby, Sguil dhe SQueRT. Mbështetje për nxjerrjen në formatin PCAP;
- Mbështetje për identifikimin automatik të protokollëve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar operimin në rregulla vetëm me tipin e protokollit, pa lidhje me numrin e portit (p.sh., bllokimi i trafikut HTTP në një port jo-standard). Prania e dekoduesve për protokollët HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
- Një sistem i fuqishëm analize të trafikut HTTP, që përdor për analizimin dhe normalizimin e trafikut HTTP një bibliotekë speciale HTP, të krijuar nga autori i projektit Mod_Security. Një modul është i disponueshëm për mbajtjen e një regjistri të detajuar të rinovimeve të trafikut HTTP, regjistri ruhet në formatin standard;
Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transmetuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes të kompresuar. Mundësia për identifikim përmes URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes; - Mbështetje për ndërfaqe të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Mundësia për analizimin e skedarëve të ruajtur më parë në formatin PCAP;
- Performancë e lartë, aftësi për të përpunuar në pajisje standarde rrjedha deri në 10 gigabit/sek;
- Një mekanizëm shumë të performancës për përputhjen me maska me grupe të mëdha IP adresash. Mbështetje për ndarjen e përmbajtjes sipas maskës dhe shprehjeve të rregullta. Ndarja e skedarëve nga trafiku, përfshirë identifikimin e tyre sipas emrit, llojit ose kontrollit të shumës MD5.
- Mundësia e përdorimit të variablave në rregulla: mund të ruani informacion nga rrjedha dhe më vonë ta përdorni atë në rregulla të tjera;
- Përdorimi i formatit YAML në skedarët e konfigurimit, i cili lejon ruajtjen e qartësisë së informacionit gjatë përpunimit të lehtë nga makinat;
- Mbështetje e plotë për IPv6;
- Motori i integruar për defragmentimin dhe rikonfigurimin automat të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e mbërritjes së paketave;
- Mbështetje për protokollët e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
- Mbështetje për dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
- Mjeti i regjistrit të çelësave dhe certifikatave, që shfaqen në lidhjet TLS/SSL;
- Mundësia e shkruarjes së skripteve në gjuhën Lua për të siguruar analizë të avancuar dhe për të realizuar mundësi shtesë, të nevojshme për identifikimin e llojeve të trafikut, për të cilat rregullat standarde nuk janë të mjaftueshme.
Burimi: opennet.ru
