โลโก้ Suricata
Security และ FirewallGPLv2 (โอเพนซอร์ส)

Suricata คืออะไร และวิธีติดตั้งบน Cloud Server

Suricata คือระบบตรวจจับและป้องกันการบุกรุกที่วิเคราะห์ทราฟฟิกเครือข่ายตามกฎที่กำหนด แล้วแจ้งเตือนหรือบล็อกเมื่อพบรูปแบบการโจมตีที่รู้จัก

หมวดหมู่
Security และ Firewall
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
2 vCPU · RAM 4 GB
ไลเซนส์
GPLv2 (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

Suricata คืออะไร

ไฟร์วอลล์ตัดสินใจจากที่มาที่ไปและพอร์ตเป็นหลัก ซึ่งบล็อกการโจมตีที่ซ่อนอยู่ในทราฟฟิกที่ได้รับอนุญาตไม่ได้ ระบบตรวจจับการบุกรุกจึงเข้ามาดูเนื้อหาของทราฟฟิกและเทียบกับรูปแบบการโจมตีที่รู้จัก

Suricata ทำงานได้สองโหมด โหมดตรวจจับจะแจ้งเตือนอย่างเดียวโดยไม่ขวางทราฟฟิก ส่วนโหมดป้องกันจะบล็อกทันทีเมื่อพบรูปแบบที่ตรงกับกฎ ซึ่งต้องวางระบบให้ทราฟฟิกวิ่งผ่านตัวมันจริง ๆ

ระบบยังถอดรหัสโปรโตคอลได้ในตัว ทั้ง HTTP, TLS, DNS และอื่น ๆ พร้อมบันทึกข้อมูลการเชื่อมต่อออกมาเป็นรูปแบบที่ส่งเข้าระบบรวม Log ได้ ทำให้ใช้เป็นแหล่งข้อมูลของทีมความปลอดภัยได้ด้วย

แผนผังการวางระบบ Suricata บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต ไม่มีพอร์ตรับฟัง ตัว Suricata และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 2 vCPU แรม 4 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
Suricata ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ Suricata

ตรวจจับตามกฎที่อัปเดตได้

ใช้ชุดกฎจากชุมชนที่อัปเดตตามภัยคุกคามใหม่ ๆ

ทำงานได้ทั้งโหมดตรวจจับและป้องกัน

เลือกได้ว่าจะแจ้งเตือนอย่างเดียวหรือบล็อกทันที

ถอดรหัสโปรโตคอลได้ในตัว

เห็นรายละเอียดของ HTTP, TLS, DNS และโปรโตคอลอื่น

ประมวลผลหลายเธรดพร้อมกัน

รองรับทราฟฟิกความเร็วสูงได้ดีกว่าระบบรุ่นเก่า

ส่งผลออกเป็นรูปแบบมาตรฐาน

ส่งเข้าระบบรวม Log เพื่อวิเคราะห์ต่อได้ทันที

ใช้ Suricata ทำอะไรได้บ้าง

  • เฝ้าระวังทราฟฟิกที่เข้าออกเซิร์ฟเวอร์สำคัญ
  • ตรวจจับความพยายามโจมตีเว็บและบริการที่เปิดสู่ภายนอก
  • เก็บหลักฐานการเชื่อมต่อสำหรับงานตรวจสอบด้านความปลอดภัย
  • องค์กรที่ต้องแสดงว่ามีระบบตรวจจับการบุกรุกตามข้อกำหนด

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ Suricata 3 ระดับ เริ่มจาก 2 vCPU แรม 4 GB ดิสก์ NVMe 60 GB ไปจนถึง 8 vCPU ขึ้นไป แรม 16 GB ขึ้นไป ดิสก์ NVMe 500 GB ขึ้นไป โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
เริ่มต้นเฝ้าระวังเซิร์ฟเวอร์ไม่กี่เครื่อง2 vCPU4 GBNVMe 60 GB
แนะนำทราฟฟิกระดับหลายร้อยเมกะบิตต่อวินาที4 vCPU8 GBNVMe 200 GB
ทราฟฟิกสูงทราฟฟิกระดับกิกะบิตและเก็บ Log ย้อนหลัง8 vCPU ขึ้นไป16 GB ขึ้นไปNVMe 500 GB ขึ้นไป

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง Suricata บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
  • การ์ดเครือข่ายที่รับทราฟฟิกที่ต้องการตรวจสอบได้
  • พื้นที่ดิสก์สำหรับ Log ซึ่งโตเร็วมาก
  • ระบบรวม Log สำหรับวิเคราะห์ผลลัพธ์

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ติดตั้ง Suricata

    sudo add-apt-repository ppa:oisf/suricata-stable -y
    sudo apt update && sudo apt -y install suricata
    suricata --build-info | head -5
  2. 2

    ตั้งค่าเครือข่ายที่ต้องตรวจสอบ

    ระบุการ์ดเครือข่ายและช่วงไอพีของระบบภายใน เพื่อให้ระบบแยกได้ว่าทิศทางใดคือเข้าและออก

    # /etc/suricata/suricata.yaml
    vars:
      address-groups:
        HOME_NET: "[10.10.0.0/24]"
        EXTERNAL_NET: "!$HOME_NET"
    
    af-packet:
      - interface: ens3
        cluster-id: 99
        cluster-type: cluster_flow
  3. 3

    ดาวน์โหลดและอัปเดตชุดกฎ

    sudo suricata-update
    sudo suricata-update list-sources
    sudo systemctl restart suricata
  4. 4

    ทดสอบว่าตรวจจับได้จริง

    เรียกทดสอบด้วยกฎมาตรฐานแล้วดูว่ามีการแจ้งเตือนปรากฏในไฟล์เหตุการณ์

    curl -s http://testmynids.org/uid/index.html > /dev/null
    sudo tail -f /var/log/suricata/fast.log
  5. 5

    ตั้งอัปเดตกฎอัตโนมัติ

    0 4 * * * /usr/bin/suricata-update && systemctl reload suricata
  6. 6

    ส่งผลไปยังระบบรวม Log

    ตั้งให้ส่งไฟล์เหตุการณ์เข้า Graylog หรือ Wazuh เพื่อให้ค้นหาและตั้งกฎแจ้งเตือนได้ เพราะการอ่านไฟล์บนเครื่องอย่างเดียวไม่พอสำหรับงานจริง

เริ่มจากโหมดตรวจจับก่อนเสมอ แล้วดูว่ามีการแจ้งเตือนที่ผิดพลาดมากแค่ไหน ก่อนพิจารณาเปลี่ยนเป็นโหมดบล็อก มิฉะนั้นอาจตัดทราฟฟิกของผู้ใช้จริงโดยไม่ตั้งใจ

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
ไม่มีพอร์ตรับฟังไม่มีทำงานโดยอ่านทราฟฟิกจากการ์ดเครือข่ายโดยตรง

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • อัปเดตชุดกฎอัตโนมัติทุกวันเพราะภัยคุกคามใหม่เกิดตลอดเวลา
  • ส่ง Log ออกไปเก็บที่ระบบกลางเพื่อไม่ให้ผู้บุกรุกลบหลักฐานบนเครื่อง
  • ตั้งการหมุนเวียนไฟล์ Log เพราะพื้นที่โตเร็วมาก
  • ปรับกฎที่แจ้งเตือนผิดพลาดบ่อยเพื่อไม่ให้ทีมเริ่มเพิกเฉย

ทำไมควรรัน Suricata บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

วางบนเครื่องที่ตรวจทราฟฟิกของระบบสำคัญในวง Private Network ในไทย

ส่ง Log เข้าระบบรวม Log ที่รันบน Cloud Server เครื่องอื่นในองค์กร

ปรับสเปกได้ตามปริมาณทราฟฟิกที่ต้องตรวจสอบจริง

คำถามที่พบบ่อยเกี่ยวกับ Suricata

Suricata ต่างจาก Snort อย่างไร

ทั้งคู่ใช้แนวคิดกฎคล้ายกันและใช้ชุดกฎร่วมกันได้ในหลายกรณี ต่างที่ Suricata ประมวลผลหลายเธรดพร้อมกันจึงรองรับทราฟฟิกความเร็วสูงได้ดีกว่า และถอดรหัสโปรโตคอลพร้อมส่งผลออกเป็นรูปแบบมาตรฐานได้ในตัว

ควรเปิดโหมดบล็อกเลยไหม

ไม่ควร ให้เริ่มจากโหมดตรวจจับก่อนอย่างน้อยสองถึงสี่สัปดาห์เพื่อดูว่ามีการแจ้งเตือนผิดพลาดมากแค่ไหน แล้วปรับกฎให้เข้ากับระบบจริงก่อนเปลี่ยนเป็นโหมดบล็อก

ใช้แทนไฟร์วอลล์ได้ไหม

ใช้แทนไม่ได้ ทั้งสองทำหน้าที่คนละอย่าง ไฟร์วอลล์ควบคุมว่าใครเชื่อมต่ออะไรได้ ส่วนระบบตรวจจับการบุกรุกดูเนื้อหาของทราฟฟิกที่ได้รับอนุญาตแล้ว ควรใช้คู่กัน

ให้เราติดตั้ง Suricata ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด