Retour aux tutoriels
L'essentiel
- Suricata s'installe proprement sur Ubuntu via le PPA officiel de l'OISF :
sudo add-apt-repository ppa:oisf/suricata-stablepuissudo apt-get install -y suricata, ce qui évite les versions figées des dépôts distribution. - La configuration critique de
/etc/suricata/suricata.yamltient en deux sections :varspour déclarerHOME_NET(vos plages internes) etEXTERNAL_NET: "!$HOME_NET", etaf-packetpour l'interface de monitoring (threads: auto,cluster-type: cluster_flow,use-mmap: yes). C'est du YAML : l'indentation casse tout. - Les règles se gèrent avec
sudo suricata-update, qui télécharge par défaut le jeu ET Open ;suricata-update list-sourcesmontre les autres sources activables. À planifier en cron, suivi d'unsystemctl reload suricata. - Toujours valider avant de démarrer avec
sudo suricata -T -c /etc/suricata/suricata.yaml -v: le flag-Tteste la config et la validité des règles. Test fonctionnel ensuite :curl -A "BlackSun" http://IP_SURICATAdéclenche la règle "ET MALWARE BlackSun" active par défaut. - Le mode IPS (blocage actif) exige de placer Suricata inline via NFQUEUE :
sudo iptables -I FORWARD -j NFQUEUEpuissuricata -c /etc/suricata/suricata.yaml -q 0. Mal fait, cela coupe tout le trafic réseau — et le vrai travail reste l'affinage des règles pour éliminer les faux positifs.
Qu'est-ce que Suricata ?
Suricata est un moteur de détection de menaces réseau open-source, haute performance et mature. Il peut agir comme un Système de Détection d'Intrusion (IDS), un Système de Prévention d'Intrusion (IPS), et un outil de surveillance de la sécurité réseau (NSM). Il a été conçu pour être multi-thread, ce qui lui permet de tirer pleinement parti des processeurs multi-cœurs modernes.
Suricata est un moteur de détection de menaces réseau open-source, haute performance et mature. Il peut agir comme un Système de Détection d'Intrusion (IDS), un Système de Prévention d'Intrusion (IPS), et un outil de surveillance de la sécurité réseau (NSM). Il a été conçu pour être multi-thread, ce qui lui permet de tirer pleinement parti des processeurs multi-cœurs modernes.
Pourquoi utiliser Suricata ?
- Haute Performance : Conçu pour le multi-threading, il peut inspecter un trafic réseau à très haut débit.
- Détection Avancée : Peut non seulement utiliser des règles basées sur les signatures (comme Snort), mais aussi analyser les protocoles et extraire des fichiers pour une analyse plus approfondie.
- Écosystème Moderne : Sortie des logs au format EVE JSON, un format structuré facile à intégrer avec des outils comme une stack ELK (Elasticsearch, Logstash, Kibana) ou Splunk.
- Gestion de règles simple : Intègre un outil, `suricata-update`, pour faciliter la mise à jour des ensembles de règles.
Prérequis
- Un serveur Linux (Ubuntu/Debian est utilisé dans ce guide).
- Accès root ou privilèges sudo.
- Une interface réseau dédiée à l'écoute du trafic (monitoring).
Contenu Premium
Ce tutoriel avancé est réservé aux membres premium.
9,90€ / mois
- Tous les tutoriels avancés
- Nouveaux contenus chaque semaine
- Suivi de progression
- Annulation à tout moment