수리카타 설정 및 운영

2015. 11. 7. 09:47·프로젝트 관련 조사/수리카타
반응형

출처:http://egloos.zum.com/repository/v/5842610

 

 

Snort_설치&실습.pdf

 

수리카타 설정

 

[ 패키지 모니터링 및 차단 ]
# 백그라운드로 실행(-D)
# suricata -D -c /etc/suricata/suricata.yaml --af-packet => 컴파일 시 af-packet을 지원해야한다.
# suricata -D -c /etc/suricata/suricata.yaml -i br0  => br0은 브릿지 모드이다.

[ 로그 확인 ]
# /etc/suricata/suricata.yaml파일의 설정에 따라 로그가 생성된다.
# ls /var/log/suricata (아래는 기본 로그이다.)
     fast.log => 룰에 의한 접속 로그
     http.log => http호출 헤더 정보
     stat.log => 필터링 Counter, TM Name, Value를 보여줌
     unified2.alert.숫자 => 접속 페이지 소스 저장
      
[ 환경 설정 ]
#rules 설정 파일 : /etc/suricata/suricata.yaml   =>룰파일 추가 및 수정 시 적용 위치
                  default-rule-path: /etc/suricata/rules
                  rule-files:
                  - botcc.rules
                  - ciarmy.rules
                  - compromised.rules
#남기고자하는 상태를 no->yes로 바꾸면 해당 파일로 로그가 생성된다.
예)   - drop:
          enabled: yes
          filename: drop.log
          append: yes

행위 설정 파일 : /etc/suricata/rules/*.rules
                  alert http $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS 어쩌구 저쩌구
                  alert가 행위 상태를 말해준다. 만약 drop이 필요하면 아래와 같이 한다.
                  pass, drop, reject, alert 모드가 있다.
                  drop http $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS 어쩌구 저쩌구
# 실행 모드를 ips를 적용해야 패킷 drop이 가능하다.
af-packet:
    copy-mode: ips

사이트 참고 - https://redmine.openinfosecfoundation.org/projects/suricata/wiki/Suricatayaml

*) - 로그 관리를 해주자. 무시하면 디스크 풀난다.
   - 룰 다운로드 : https://rules.emergingthreats.net/open/


[ 기타 ]
# 특정 포트 대역을 차단하는 iptables룰이다.
# 토렌트의 경우 랜덤한 포트를 사용하기때문에 차단에 한계가 있다.
iptables -I FORWARD -p tcp -m multiport --dports 6882:6899 -m iprange --src-range 10.0.0.1-10.0.0.255 -j DROP
iptables -I FORWARD -p udp -m multiport --dports 6882:6899 -m iprange --src-range 10.0.0.1-10.0.0.255 -j DROP

* 룰 형식이 필요하면 아래 사이트를 방문하자.
https://redmine.openinfosecfoundation.org/projects/suricata/wiki/Suricata_Rules
반응형
저작자표시 (새창열림)

'프로젝트 관련 조사 > 수리카타' 카테고리의 다른 글

IDS 설치 : 우분투에 수리카타(Suricata) 와 브로(Bro) 설치하기  (0) 2015.11.07
'프로젝트 관련 조사/수리카타' 카테고리의 다른 글
  • IDS 설치 : 우분투에 수리카타(Suricata) 와 브로(Bro) 설치하기
호레
호레
창업 / IT / 육아 / 일상 / 여행
    반응형
  • 호레
    Unique Life
    호레
  • 전체
    오늘
    어제
    • 분류 전체보기
      • 법률
        • 기본
        • 개인정보보호법
        • 정보통신망법
        • 전자금융거래법
        • 전자금융감독규정
        • 신용정보법
        • 온라인투자연계금융업법
      • 창업
        • 외식업 관련
        • 임대업 관련
        • 유통업 관련
        • 세무 관련
        • 마케팅 관련
        • 기타 지식
        • 트렌드
        • Youtube
      • IT기술 관련
        • 모바일
        • 윈도우
        • 리눅스
        • MAC OS
        • 네트워크
        • 빅데이터 관련
        • A.I 인공지능
        • 파이썬_루비 등 언어
        • 쿠버네티스
        • 기타 기술
      • 퍼블릭 클라우드 관련
        • Azure
        • GCP
        • AWS
      • 정보보안 관련
        • QRadar
        • Splunk
        • System
        • Web
      • 기타
        • 세상 모든 정보
        • 서적
      • 게임 관련
        • 유니티
      • 부동산
      • 맛집 찾기
        • 강남역
        • 양재역
        • 판교역
        • ★★★★★
        • ★★★★
        • ★★★
        • ★★
        • ★
      • 결혼_육아 생활
        • 리얼후기
        • 일상
        • 육아
        • 사랑
        • Food
      • 영어
        • 스피킹
        • 문법
        • 팝송
        • 영화
      • K-컨텐츠
        • 드라마
        • 영화
        • 예능
      • 독서
      • 프로젝트 관련 조사
        • 시스템 구축
        • 로그 관련
        • 웹
        • APT
        • 모의 해킹
        • DB
        • 허니팟
        • 수리카타
        • 알고리즘
        • FDS
      • 기업별 구내 식당 평가
        • 한국관광공사
        • KT telecop
        • KT M&S
        • KT powertel
        • KT cs 연수원
        • 진에어
      • 대학 생활
        • 위드윈연구소
        • 진로 고민
        • 채용정보
        • 자동차
        • 주식
        • 악성코드
        • 게임 보안
      • 쉐어하우스
  • 블로그 메뉴

    • 홈
    • 게임 관련
    • IT 기술 관련
    • 태그
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    맛집
    판교역
    마케팅
    돈까스
    수제버거
    수제버거맛집
    쥬쥬랜드
    복리후생
    대통령
    유니티
    수제버거존맛
    판교맛집
    AWS
    런치
    판교
    이재곧죽습니다
    상호관세
    보안가이드
    점심
    무역전쟁
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.0
호레
수리카타 설정 및 운영
상단으로

티스토리툴바