โลโก้ Snort
Security และ FirewallGPLv2 (โอเพนซอร์ส)

Snort คืออะไร และวิธีติดตั้งบน Cloud Server

Snort คือระบบตรวจจับการบุกรุกเครือข่ายที่ใช้กันมายาวนานจนรูปแบบกฎของมันกลายเป็นมาตรฐานที่ระบบอื่นนำไปใช้ต่อ เหมาะกับการเฝ้าระวังทราฟฟิกที่เข้าออกระบบสำคัญ

หมวดหมู่
Security และ Firewall
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
2 vCPU · RAM 4 GB
ไลเซนส์
GPLv2 (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

Snort คืออะไร

Snort เป็นระบบตรวจจับการบุกรุกที่มีมานานและมีอิทธิพลสูง รูปแบบการเขียนกฎของมันถูกนำไปใช้เป็นมาตรฐานจนระบบรุ่นหลังหลายตัวรองรับกฎรูปแบบเดียวกัน

หลักการทำงานคืออ่านทราฟฟิกที่ผ่านการ์ดเครือข่าย แล้วเทียบกับกฎที่กำหนดว่ารูปแบบใดถือเป็นการโจมตี เมื่อพบก็บันทึกและแจ้งเตือน หรือบล็อกเมื่อวางระบบให้ทราฟฟิกวิ่งผ่านตัวมัน

เมื่อเทียบกับ Suricata ซึ่งเป็นทางเลือกที่นิยมกว่าในระบบใหม่ Snort รุ่นเก่าประมวลผลได้ทีละเธรดจึงรองรับทราฟฟิกความเร็วสูงได้น้อยกว่า แม้รุ่นที่สามจะปรับปรุงเรื่องนี้แล้วก็ตาม

แผนผังการวางระบบ Snort บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต ไม่มีพอร์ตรับฟัง ตัว Snort และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 2 vCPU แรม 4 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
Snort ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ Snort

รูปแบบกฎที่เป็นมาตรฐาน

มีชุดกฎจากชุมชนจำนวนมากและใช้ร่วมกับระบบอื่นได้

ตรวจจับตามรูปแบบการโจมตี

ดูเนื้อหาของทราฟฟิกไม่ใช่แค่ที่มาที่ไป

ทำงานได้ทั้งตรวจจับและบล็อก

เลือกโหมดตามการวางระบบเครือข่าย

ใช้ทรัพยากรน้อย

รันบนเครื่องสเปกไม่สูงได้สำหรับทราฟฟิกระดับกลาง

มีเอกสารและชุมชนขนาดใหญ่

หาแนวทางแก้ปัญหาและตัวอย่างกฎได้ง่าย

ใช้ Snort ทำอะไรได้บ้าง

  • เฝ้าระวังทราฟฟิกที่เข้าออกเซิร์ฟเวอร์สำคัญ
  • องค์กรที่มีชุดกฎรูปแบบนี้ใช้อยู่แล้ว
  • ระบบที่ต้องการเครื่องมือตรวจจับที่ใช้ทรัพยากรน้อย
  • การเก็บหลักฐานการโจมตีสำหรับงานตรวจสอบ

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ Snort 3 ระดับ เริ่มจาก 2 vCPU แรม 4 GB ดิสก์ NVMe 60 GB ไปจนถึง 8 vCPU ขึ้นไป แรม 16 GB ขึ้นไป ดิสก์ NVMe 500 GB ขึ้นไป โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
เริ่มต้นเฝ้าระวังทราฟฟิกไม่สูง2 vCPU4 GBNVMe 60 GB
แนะนำทราฟฟิกระดับหลายร้อยเมกะบิตต่อวินาที4 vCPU8 GBNVMe 200 GB
ทราฟฟิกสูงควรพิจารณา Suricata ที่ประมวลผลหลายเธรดแทน8 vCPU ขึ้นไป16 GB ขึ้นไปNVMe 500 GB ขึ้นไป

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง Snort บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
  • การ์ดเครือข่ายที่รับทราฟฟิกที่ต้องการตรวจสอบได้
  • ชุดกฎที่ลงทะเบียนหรือชุดกฎจากชุมชน
  • พื้นที่ดิสก์สำหรับ Log

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ติดตั้ง Snort

    sudo apt update
    sudo apt -y install snort
    snort -V
  2. 2

    ตั้งค่าเครือข่ายที่ต้องเฝ้าระวัง

    # /etc/snort/snort.conf
    ipvar HOME_NET 10.10.0.0/24
    ipvar EXTERNAL_NET !$HOME_NET
    
    output alert_fast: /var/log/snort/alert
  3. 3

    ติดตั้งชุดกฎ

    ดาวน์โหลดชุดกฎจากชุมชนหรือชุดกฎที่ลงทะเบียนไว้ แล้ววางในโฟลเดอร์กฎพร้อมเปิดใช้งานในไฟล์ตั้งค่า

    sudo mkdir -p /etc/snort/rules
    # วางไฟล์กฎที่ดาวน์โหลดมาไว้ในโฟลเดอร์นี้ แล้วอ้างถึงใน snort.conf
  4. 4

    ตรวจไฟล์ตั้งค่าและทดลองรัน

    sudo snort -T -c /etc/snort/snort.conf -i ens3
  5. 5

    เปิดเป็นบริการและดูการแจ้งเตือน

    sudo systemctl enable --now snort
    sudo tail -f /var/log/snort/alert
  6. 6

    ส่ง Log ไปยังระบบกลาง

    ตั้งให้ส่งการแจ้งเตือนเข้าระบบรวม Log เพื่อให้ค้นหาย้อนหลังและตั้งกฎแจ้งเตือนได้ เพราะการอ่านไฟล์บนเครื่องอย่างเดียวไม่พอสำหรับงานจริง

สำหรับระบบใหม่ที่ต้องรองรับทราฟฟิกสูง แนะนำให้พิจารณา Suricata ก่อน เพราะประมวลผลหลายเธรดได้และใช้ชุดกฎรูปแบบเดียวกันเป็นส่วนใหญ่

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
ไม่มีพอร์ตรับฟังไม่มีอ่านทราฟฟิกจากการ์ดเครือข่ายโดยตรง

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • อัปเดตชุดกฎตามรอบเพราะกฎเก่าไม่ครอบคลุมภัยคุกคามใหม่
  • ส่ง Log ออกไปเก็บที่ระบบกลางเพื่อไม่ให้ถูกลบทำลายหลักฐาน
  • ตั้งการหมุนเวียนไฟล์ Log เพราะพื้นที่โตเร็ว
  • ปรับกฎที่แจ้งเตือนผิดพลาดบ่อยเพื่อรักษาความน่าเชื่อถือของการแจ้งเตือน

ทำไมควรรัน Snort บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

วางบนเครื่องที่ตรวจทราฟฟิกของระบบสำคัญในวง Private Network ในไทย

ส่งการแจ้งเตือนเข้าระบบรวม Log ที่รันบน Cloud Server เครื่องอื่น

ใช้ทรัพยากรน้อยจึงรันบนเครื่องสเปกเล็กได้สำหรับระบบขนาดกลาง

คำถามที่พบบ่อยเกี่ยวกับ Snort

ควรเลือก Snort หรือ Suricata

ระบบใหม่ส่วนใหญ่เลือก Suricata เพราะประมวลผลหลายเธรดจึงรองรับทราฟฟิกสูงกว่า และถอดรหัสโปรโตคอลพร้อมส่งผลออกเป็นรูปแบบมาตรฐานได้ในตัว ส่วน Snort เหมาะเมื่อองค์กรมีกฎและกระบวนการที่ผูกกับมันอยู่แล้ว

ใช้แทนไฟร์วอลล์ได้ไหม

ใช้แทนไม่ได้ ไฟร์วอลล์ควบคุมว่าใครเชื่อมต่ออะไรได้ ส่วนระบบตรวจจับการบุกรุกดูเนื้อหาของทราฟฟิกที่ผ่านเข้ามาแล้ว ทั้งสองทำงานคนละชั้นและควรใช้ร่วมกัน

ชุดกฎหาได้จากไหน

มีทั้งชุดกฎจากชุมชนที่ใช้ฟรีและชุดกฎที่ต้องลงทะเบียนซึ่งอัปเดตเร็วกว่า องค์กรที่ต้องการความครอบคลุมสูงมักใช้ชุดที่ลงทะเบียนไว้ควบคู่กับกฎที่เขียนเองสำหรับระบบเฉพาะ

ให้เราติดตั้ง Snort ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด