Configuring Port Mirroring and Suricata IDS Firewall on Proxmox VE
7 hours ago
- 作者在Proxmox VE(PVE)主机上使用Suricata和EveBox搭建了一个入侵检测系统(IDS),用于监控和分析内部网络流量,以解决在Netdata中观察到的无法解释的活动所引发的安全问题。
- 该设置涉及创建一个Debian 12 LXC容器,具有两个网络接口:一个用于正常访问(vmbr0上的eth0),另一个用于端口镜像(新vmbr1桥接上的eth1),其中vmbr1承载来自vmbr0的镜像流量。
- 端口镜像通过PVE主机上的tc(流量控制)命令实现,将vmbr0的所有流量复制到vmbr1,并提供一个脚本,在添加新的虚拟机或容器时需要重新运行。
- Suricata从源代码编译并配置为监听eth1,使用通过suricata-update下载的默认规则集,并通过systemd服务和logrotate管理eve.json日志输出。
- EveBox作为前端安装,用于消费Suricata事件,通过systemd运行,将数据存储在SQLite数据库中,并自动轮转(7天或15GB),同时提供Web仪表板用于事件检查。
- 该解决方案提供了企业级的流量分析和DPI,但以其简单性和低资源占用而著称,与复杂的替代方案(如FortiGate和Sophos)相比,这些方案被认为不太令人满意。
- 文章包含了实用的配置细节,如systemd服务文件和配置调整,以帮助读者复制该设置。