百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

在CentOS 7.6生产环境上部署Suricata IDS模式经验分享(实操干货)

nanshan 2025-03-04 13:20 21 浏览 0 评论

以下是在CentOS 7.6生产环境上部署Suricata IDS的详细步骤:

1. 系统准备

# 更新系统(生产环境需谨慎评估是否执行)

sudo yum update -y

# 安装EPEL仓库(若已安装可跳过)

sudo yum install epel-release -y

# 安装必要依赖

sudo yum install gcc libpcap-devel pcre-devel libyaml-devel libcap-ng-devel \

libnet-devel libnetfilter_queue-devel lua-devel jansson-devel nss-devel \

rustc cargo openssl-devel python3 python3-devel wget git -y


2. 安装Suricata

方法一:通过EPEL仓库安装(推荐稳定版本)

sudo yum install suricata -y

方法二:手动编译安装(获取最新版本)

# 下载最新版源码(替换为实际版本号)

wget https://www.openinfosecfoundation.org/download/suricata-7.0.0.tar.gz

tar xzvf suricata-7.0.0.tar.gz

cd suricata-7.0.0

# 编译安装

./configure --prefix=/usr --sysconfdir=/etc --localstatedir=/var \

--enable-nfqueue --enable-lua --enable-geoip --enable-rust

make

sudo make install-full

# 创建服务文件(若通过源码安装)

sudo cp contrib/suricata.service /etc/systemd/system/

sudo systemctl daemon-reload


3. 配置Suricata

# 备份默认配置

sudo cp /etc/suricata/suricata.yaml /etc/suricata/suricata.yaml.bak

# 编辑主配置文件

sudo vi /etc/suricata/suricata.yaml

关键配置项修改:

# 设置网络接口(如ens33)

vars:

interface: ens33

# 定义HOME_NET(根据实际内网IP调整,多个IP用逗号隔开)

HOME_NET: "[x.x.x.x/24,x.x.x.x/8]"

# 规则文件路径(默认已配置,如有多个规则文件,可以下述方式添加)

rule-files:

- suricata.rules

- suricata1.rules

- suricata2.rules2

4. 配置规则集

# 下载ET Open规则集(最好定期下载最新ET规则集)

sudo suricata-update

# 或手动下载规则(可选)

# sudo wget https://rules.emergingthreats.net/open/suricata/emerging.rules.tar.gz

# sudo tar -xzvf emerging.rules.tar.gz -C /etc/suricata/rules/

5. 启动服务

# 测试配置文件语法

sudo suricata -T -c /etc/suricata/suricata.yaml -v

# 启动服务并设置开机自启

sudo systemctl enable suricata

sudo systemctl start suricata

# 检查服务状态

sudo systemctl status suricata

6. 配置日志轮转

# 编辑Logrotate配置

sudo vi /etc/logrotate.d/suricata

# 添加以下内容

/var/log/suricata/*.log {

daily

rotate 7

missingok

compress

delaycompress

sharedscripts

postrotate

/bin/kill -HUP $(cat /var/run/suricata.pid 2>/dev/null) 2>/dev/null || true

endscript

}

7. 验证运行状态

# 查看实时日志

tail -f /var/log/suricata/fast.log

# 生成测试流量触发告警(可选)

curl http://testmynids.org/uid/index.html

8. 高级优化(可选)

调整线程数

# 编辑
/etc/suricata/suricata.yaml

detect-engine:

- threaded: auto

detect-thread-ratio: 1.0

启用硬件加速(需网卡支持)

sudo ethtool -K ens33 rx-gro off tx off sg off

配置IPS模式(需nfqueue或af-packet,下次出专门针对IPS模式的教程)

af-packet:

- interface: ens33

threads: auto

cluster-id: 99

cluster-type: cluster_flow


9. 防火墙配置

# 允许Suricata监听流量(如镜像端口)

sudo firewall-cmd --zone=public --add-port=80/tcp --permanent

sudo firewall-cmd --reload

**注意事项**

1. **生产环境测试**:建议先在非业务高峰期部署,观察CPU/内存使用率。

2. **规则更新**:配置定时任务更新规则:

sudo crontab -e

# 每天凌晨更新规则

0 0 * * * /usr/bin/suricata-update

3. SELinux调整:若启用SELinux,需适当调整策略:

sudo setsebool -P suricata_can_network_raw 1

完成以上步骤后,Suricata将作为IDS运行。建议通过日志分析工具(如ELK)进一步处理告警数据。


附上常用操作命令:

#开启服务

sudo systemctl start suricata

# 检查服务状态

sudo systemctl status suricata

#关闭服务

sudo systemctl stop suricata

#更新规则集

sudo suricata-update

# 启动服务并设置开机自启

sudo systemctl enable suricata

sudo systemctl start suricata

# 禁用Suricata开机自启

sudo systemctl disable suricata

#重启服务

sudo systemctl restart suricata

#只更新配置文件

sudo suricata -c /etc/suricata/suricata.yaml -T

相关推荐

0722-6.2.0-如何在RedHat7.2使用rpm安装CDH(无CM)

文档编写目的在前面的文档中,介绍了在有CM和无CM两种情况下使用rpm方式安装CDH5.10.0,本文档将介绍如何在无CM的情况下使用rpm方式安装CDH6.2.0,与之前安装C5进行对比。环境介绍:...

ARM64 平台基于 openEuler + iSula 环境部署 Kubernetes

为什么要在arm64平台上部署Kubernetes,而且还是鲲鹏920的架构。说来话长。。。此处省略5000字。介绍下系统信息;o架构:鲲鹏920(Kunpeng920)oOS:ope...

生产环境starrocks 3.1存算一体集群部署

集群规划FE:节点主要负责元数据管理、客户端连接管理、查询计划和查询调度。>3节点。BE:节点负责数据存储和SQL执行。>3节点。CN:无存储功能能的BE。环境准备CPU检查JDK...

在CentOS上添加swap虚拟内存并设置优先级

现如今很多云服务器都会自己配置好虚拟内存,当然也有很多没有配置虚拟内存的,虚拟内存可以让我们的低配服务器使用更多的内存,可以减少很多硬件成本,比如我们运行很多服务的时候,内存常常会满,当配置了虚拟内存...

国产深度(deepin)操作系统优化指南

1.升级内核随着deepin版本的更新,会自动升级系统内核,但是我们依旧可以通过命令行手动升级内核,以获取更好的性能和更多的硬件支持。具体操作:-添加PPAs使用以下命令添加PPAs:```...

postgresql-15.4 多节点主从(读写分离)

1、下载软件[root@TX-CN-PostgreSQL01-252software]#wgethttps://ftp.postgresql.org/pub/source/v15.4/postg...

Docker 容器 Java 服务内存与 GC 优化实施方案

一、设置Docker容器内存限制(生产环境建议)1.查看宿主机可用内存bashfree-h#示例输出(假设宿主机剩余16GB可用内存)#Mem:64G...

虚拟内存设置、解决linux内存不够问题

虚拟内存设置(解决linux内存不够情况)背景介绍  Memory指机器物理内存,读写速度低于CPU一个量级,但是高于磁盘不止一个量级。所以,程序和数据如果在内存的话,会有非常快的读写速度。但是,内存...

Elasticsearch性能调优(5):服务器配置选择

在选择elasticsearch服务器时,要尽可能地选择与当前业务量相匹配的服务器。如果服务器配置太低,则意味着需要更多的节点来满足需求,一个集群的节点太多时会增加集群管理的成本。如果服务器配置太高,...

Es如何落地

一、配置准备节点类型CPU内存硬盘网络机器数操作系统data节点16C64G2000G本地SSD所有es同一可用区3(ecs)Centos7master节点2C8G200G云SSD所有es同一可用区...

针对Linux内存管理知识学习总结

现在的服务器大部分都是运行在Linux上面的,所以,作为一个程序员有必要简单地了解一下系统是如何运行的。对于内存部分需要知道:地址映射内存管理的方式缺页异常先来看一些基本的知识,在进程看来,内存分为内...

MySQL进阶之性能优化

概述MySQL的性能优化,包括了服务器硬件优化、操作系统的优化、MySQL数据库配置优化、数据库表设计的优化、SQL语句优化等5个方面的优化。在进行优化之前,需要先掌握性能分析的思路和方法,找出问题,...

Linux Cgroups(Control Groups)原理

LinuxCgroups(ControlGroups)是内核提供的资源分配、限制和监控机制,通过层级化进程分组实现资源的精细化控制。以下从核心原理、操作示例和版本演进三方面详细分析:一、核心原理与...

linux 常用性能优化参数及理解

1.优化内核相关参数配置文件/etc/sysctl.conf配置方法直接将参数添加进文件每条一行.sysctl-a可以查看默认配置sysctl-p执行并检测是否有错误例如设置错了参数:[roo...

如何在 Linux 中使用 Sysctl 命令?

sysctl是一个用于配置和查询Linux内核参数的命令行工具。它通过与/proc/sys虚拟文件系统交互,允许用户在运行时动态修改内核参数。这些参数控制着系统的各种行为,包括网络设置、文件...

取消回复欢迎 发表评论: