Snort คืออะไร และวิธีติดตั้งบน Cloud Server
Snort คือระบบตรวจจับการบุกรุกเครือข่ายที่ใช้กันมายาวนานจนรูปแบบกฎของมันกลายเป็นมาตรฐานที่ระบบอื่นนำไปใช้ต่อ เหมาะกับการเฝ้าระวังทราฟฟิกที่เข้าออกระบบสำคัญ
- หมวดหมู่
- Security และ Firewall
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 2 vCPU · RAM 4 GB
- ไลเซนส์
- GPLv2 (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Snort คืออะไร
Snort เป็นระบบตรวจจับการบุกรุกที่มีมานานและมีอิทธิพลสูง รูปแบบการเขียนกฎของมันถูกนำไปใช้เป็นมาตรฐานจนระบบรุ่นหลังหลายตัวรองรับกฎรูปแบบเดียวกัน
หลักการทำงานคืออ่านทราฟฟิกที่ผ่านการ์ดเครือข่าย แล้วเทียบกับกฎที่กำหนดว่ารูปแบบใดถือเป็นการโจมตี เมื่อพบก็บันทึกและแจ้งเตือน หรือบล็อกเมื่อวางระบบให้ทราฟฟิกวิ่งผ่านตัวมัน
เมื่อเทียบกับ Suricata ซึ่งเป็นทางเลือกที่นิยมกว่าในระบบใหม่ Snort รุ่นเก่าประมวลผลได้ทีละเธรดจึงรองรับทราฟฟิกความเร็วสูงได้น้อยกว่า แม้รุ่นที่สามจะปรับปรุงเรื่องนี้แล้วก็ตาม
ความสามารถเด่นของ Snort
รูปแบบกฎที่เป็นมาตรฐาน
มีชุดกฎจากชุมชนจำนวนมากและใช้ร่วมกับระบบอื่นได้
ตรวจจับตามรูปแบบการโจมตี
ดูเนื้อหาของทราฟฟิกไม่ใช่แค่ที่มาที่ไป
ทำงานได้ทั้งตรวจจับและบล็อก
เลือกโหมดตามการวางระบบเครือข่าย
ใช้ทรัพยากรน้อย
รันบนเครื่องสเปกไม่สูงได้สำหรับทราฟฟิกระดับกลาง
มีเอกสารและชุมชนขนาดใหญ่
หาแนวทางแก้ปัญหาและตัวอย่างกฎได้ง่าย
ใช้ Snort ทำอะไรได้บ้าง
- เฝ้าระวังทราฟฟิกที่เข้าออกเซิร์ฟเวอร์สำคัญ
- องค์กรที่มีชุดกฎรูปแบบนี้ใช้อยู่แล้ว
- ระบบที่ต้องการเครื่องมือตรวจจับที่ใช้ทรัพยากรน้อย
- การเก็บหลักฐานการโจมตีสำหรับงานตรวจสอบ
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| เริ่มต้นเฝ้าระวังทราฟฟิกไม่สูง | 2 vCPU | 4 GB | NVMe 60 GB |
| แนะนำทราฟฟิกระดับหลายร้อยเมกะบิตต่อวินาที | 4 vCPU | 8 GB | NVMe 200 GB |
| ทราฟฟิกสูงควรพิจารณา Suricata ที่ประมวลผลหลายเธรดแทน | 8 vCPU ขึ้นไป | 16 GB ขึ้นไป | NVMe 500 GB ขึ้นไป |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Snort บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
- การ์ดเครือข่ายที่รับทราฟฟิกที่ต้องการตรวจสอบได้
- ชุดกฎที่ลงทะเบียนหรือชุดกฎจากชุมชน
- พื้นที่ดิสก์สำหรับ Log
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ติดตั้ง Snort
sudo apt update sudo apt -y install snort snort -V - 2
ตั้งค่าเครือข่ายที่ต้องเฝ้าระวัง
# /etc/snort/snort.conf ipvar HOME_NET 10.10.0.0/24 ipvar EXTERNAL_NET !$HOME_NET output alert_fast: /var/log/snort/alert - 3
ติดตั้งชุดกฎ
ดาวน์โหลดชุดกฎจากชุมชนหรือชุดกฎที่ลงทะเบียนไว้ แล้ววางในโฟลเดอร์กฎพร้อมเปิดใช้งานในไฟล์ตั้งค่า
sudo mkdir -p /etc/snort/rules # วางไฟล์กฎที่ดาวน์โหลดมาไว้ในโฟลเดอร์นี้ แล้วอ้างถึงใน snort.conf - 4
ตรวจไฟล์ตั้งค่าและทดลองรัน
sudo snort -T -c /etc/snort/snort.conf -i ens3 - 5
เปิดเป็นบริการและดูการแจ้งเตือน
sudo systemctl enable --now snort sudo tail -f /var/log/snort/alert - 6
ส่ง Log ไปยังระบบกลาง
ตั้งให้ส่งการแจ้งเตือนเข้าระบบรวม Log เพื่อให้ค้นหาย้อนหลังและตั้งกฎแจ้งเตือนได้ เพราะการอ่านไฟล์บนเครื่องอย่างเดียวไม่พอสำหรับงานจริง
สำหรับระบบใหม่ที่ต้องรองรับทราฟฟิกสูง แนะนำให้พิจารณา Suricata ก่อน เพราะประมวลผลหลายเธรดได้และใช้ชุดกฎรูปแบบเดียวกันเป็นส่วนใหญ่
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| ไม่มีพอร์ตรับฟัง | ไม่มี | อ่านทราฟฟิกจากการ์ดเครือข่ายโดยตรง |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- อัปเดตชุดกฎตามรอบเพราะกฎเก่าไม่ครอบคลุมภัยคุกคามใหม่
- ส่ง Log ออกไปเก็บที่ระบบกลางเพื่อไม่ให้ถูกลบทำลายหลักฐาน
- ตั้งการหมุนเวียนไฟล์ Log เพราะพื้นที่โตเร็ว
- ปรับกฎที่แจ้งเตือนผิดพลาดบ่อยเพื่อรักษาความน่าเชื่อถือของการแจ้งเตือน
ทำไมควรรัน Snort บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
วางบนเครื่องที่ตรวจทราฟฟิกของระบบสำคัญในวง Private Network ในไทย
ส่งการแจ้งเตือนเข้าระบบรวม Log ที่รันบน Cloud Server เครื่องอื่น
ใช้ทรัพยากรน้อยจึงรันบนเครื่องสเปกเล็กได้สำหรับระบบขนาดกลาง
คำถามที่พบบ่อยเกี่ยวกับ Snort
ควรเลือก Snort หรือ Suricata
ระบบใหม่ส่วนใหญ่เลือก Suricata เพราะประมวลผลหลายเธรดจึงรองรับทราฟฟิกสูงกว่า และถอดรหัสโปรโตคอลพร้อมส่งผลออกเป็นรูปแบบมาตรฐานได้ในตัว ส่วน Snort เหมาะเมื่อองค์กรมีกฎและกระบวนการที่ผูกกับมันอยู่แล้ว
ใช้แทนไฟร์วอลล์ได้ไหม
ใช้แทนไม่ได้ ไฟร์วอลล์ควบคุมว่าใครเชื่อมต่ออะไรได้ ส่วนระบบตรวจจับการบุกรุกดูเนื้อหาของทราฟฟิกที่ผ่านเข้ามาแล้ว ทั้งสองทำงานคนละชั้นและควรใช้ร่วมกัน
ชุดกฎหาได้จากไหน
มีทั้งชุดกฎจากชุมชนที่ใช้ฟรีและชุดกฎที่ต้องลงทะเบียนซึ่งอัปเดตเร็วกว่า องค์กรที่ต้องการความครอบคลุมสูงมักใช้ชุดที่ลงทะเบียนไว้ควบคู่กับกฎที่เขียนเองสำหรับระบบเฉพาะ
ทางเลือกอื่นที่คล้ายกับ Snort
แอปอื่นในหมวด Security และ Firewall
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Snort ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด