Suricata 8.0.7:使用 Suricata-Update 管理规则

虽然可以手动下载和安装规则,仍建议使用管理工具。suricata-update 是 Suricata 官方的规则更新与管理方式。

它随 Suricata 分发,通常一起安装。如需手动安装,请参阅 Suricata-Update 快速入门。

从 Suricata 4.1开始随附该工具。旧版本也能使用,但必须单独安装。

只需执行以下命令,就能下载 Emerging Threats Open 规则集:

sudo suricata-update

规则集下载到 /var/lib/suricata/rules/。Suricata 配置需设置如下规则路径:

default-rule-path: /var/lib/suricata/rules
rule-files:
  - suricata.rules

然后启动或重启 Suricata。

更新规则

再次执行:

sudo suricata-update

建议经常更新规则。

使用其他规则集

Suricata-Update 也可以提供其他规则集。先从 OISF 主机获取主索引:

sudo suricata-update update-sources

查看可用规则:

sudo suricata-update list-sources

原文此处展示命令输出截图。每个规则集的名称由供应商前缀和集合名组成。例如,OISF 的流量识别规则集叫 oisf/trafficid。

启用它:

sudo suricata-update enable-source oisf/trafficid
sudo suricata-update

再重启 Suricata,即可加载 OISF TrafficID 规则。使用 list-enabled-sources 查看当前启用的规则集。

控制使用哪些规则

默认将全部规则合并到 /var/lib/suricata/rules/suricata.rules。

要启用默认关闭的规则,使用 /etc/suricata/enable.conf:

2019401                   # enable signature with this sid
group:emerging-icmp.rules # enable this rulefile
re:trojan                 # enable all rules with this string

要禁用规则,使用 /etc/suricata/disable.conf:

2019401                   # disable signature with this sid
group:emerging-info.rules # disable this rulefile
re:heartbleed             # disable all rules with this string

更新文件后再次运行:

sudo suricata-update

最后重启 Suricata。

延伸阅读

Suricata-Update 文档。


原文:Rule Management with Suricata-Update,Suricata 8.0.7 文档。本文为中文译稿,配置、命令及注释保留原文,未在本环境执行。原文及示例权利归 OISF/相应贡献者;具体许可证和原截图待核验,转载依据用户明确授权。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容