虽然可以手动下载和安装规则,仍建议使用管理工具。suricata-update 是 Suricata 官方的规则更新与管理方式。
它随 Suricata 分发,通常一起安装。如需手动安装,请参阅 Suricata-Update 快速入门。
从 Suricata 4.1开始随附该工具。旧版本也能使用,但必须单独安装。
只需执行以下命令,就能下载 Emerging Threats Open 规则集:
sudo suricata-update
规则集下载到 /var/lib/suricata/rules/。Suricata 配置需设置如下规则路径:
default-rule-path: /var/lib/suricata/rules
rule-files:
- suricata.rules
然后启动或重启 Suricata。
更新规则
再次执行:
sudo suricata-update
建议经常更新规则。
使用其他规则集
Suricata-Update 也可以提供其他规则集。先从 OISF 主机获取主索引:
sudo suricata-update update-sources
查看可用规则:
sudo suricata-update list-sources
原文此处展示命令输出截图。每个规则集的名称由供应商前缀和集合名组成。例如,OISF 的流量识别规则集叫 oisf/trafficid。
启用它:
sudo suricata-update enable-source oisf/trafficid
sudo suricata-update
再重启 Suricata,即可加载 OISF TrafficID 规则。使用 list-enabled-sources 查看当前启用的规则集。
控制使用哪些规则
默认将全部规则合并到 /var/lib/suricata/rules/suricata.rules。
要启用默认关闭的规则,使用 /etc/suricata/enable.conf:
2019401 # enable signature with this sid
group:emerging-icmp.rules # enable this rulefile
re:trojan # enable all rules with this string
要禁用规则,使用 /etc/suricata/disable.conf:
2019401 # disable signature with this sid
group:emerging-info.rules # disable this rulefile
re:heartbleed # disable all rules with this string
更新文件后再次运行:
sudo suricata-update
最后重启 Suricata。
延伸阅读
原文:Rule Management with Suricata-Update,Suricata 8.0.7 文档。本文为中文译稿,配置、命令及注释保留原文,未在本环境执行。原文及示例权利归 OISF/相应贡献者;具体许可证和原截图待核验,转载依据用户明确授权。











暂无评论内容