Suricata คืออะไร และวิธีติดตั้งบน Cloud Server
Suricata คือระบบตรวจจับและป้องกันการบุกรุกที่วิเคราะห์ทราฟฟิกเครือข่ายตามกฎที่กำหนด แล้วแจ้งเตือนหรือบล็อกเมื่อพบรูปแบบการโจมตีที่รู้จัก
- หมวดหมู่
- Security และ Firewall
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 2 vCPU · RAM 4 GB
- ไลเซนส์
- GPLv2 (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Suricata คืออะไร
ไฟร์วอลล์ตัดสินใจจากที่มาที่ไปและพอร์ตเป็นหลัก ซึ่งบล็อกการโจมตีที่ซ่อนอยู่ในทราฟฟิกที่ได้รับอนุญาตไม่ได้ ระบบตรวจจับการบุกรุกจึงเข้ามาดูเนื้อหาของทราฟฟิกและเทียบกับรูปแบบการโจมตีที่รู้จัก
Suricata ทำงานได้สองโหมด โหมดตรวจจับจะแจ้งเตือนอย่างเดียวโดยไม่ขวางทราฟฟิก ส่วนโหมดป้องกันจะบล็อกทันทีเมื่อพบรูปแบบที่ตรงกับกฎ ซึ่งต้องวางระบบให้ทราฟฟิกวิ่งผ่านตัวมันจริง ๆ
ระบบยังถอดรหัสโปรโตคอลได้ในตัว ทั้ง HTTP, TLS, DNS และอื่น ๆ พร้อมบันทึกข้อมูลการเชื่อมต่อออกมาเป็นรูปแบบที่ส่งเข้าระบบรวม Log ได้ ทำให้ใช้เป็นแหล่งข้อมูลของทีมความปลอดภัยได้ด้วย
ความสามารถเด่นของ Suricata
ตรวจจับตามกฎที่อัปเดตได้
ใช้ชุดกฎจากชุมชนที่อัปเดตตามภัยคุกคามใหม่ ๆ
ทำงานได้ทั้งโหมดตรวจจับและป้องกัน
เลือกได้ว่าจะแจ้งเตือนอย่างเดียวหรือบล็อกทันที
ถอดรหัสโปรโตคอลได้ในตัว
เห็นรายละเอียดของ HTTP, TLS, DNS และโปรโตคอลอื่น
ประมวลผลหลายเธรดพร้อมกัน
รองรับทราฟฟิกความเร็วสูงได้ดีกว่าระบบรุ่นเก่า
ส่งผลออกเป็นรูปแบบมาตรฐาน
ส่งเข้าระบบรวม Log เพื่อวิเคราะห์ต่อได้ทันที
ใช้ Suricata ทำอะไรได้บ้าง
- เฝ้าระวังทราฟฟิกที่เข้าออกเซิร์ฟเวอร์สำคัญ
- ตรวจจับความพยายามโจมตีเว็บและบริการที่เปิดสู่ภายนอก
- เก็บหลักฐานการเชื่อมต่อสำหรับงานตรวจสอบด้านความปลอดภัย
- องค์กรที่ต้องแสดงว่ามีระบบตรวจจับการบุกรุกตามข้อกำหนด
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| เริ่มต้นเฝ้าระวังเซิร์ฟเวอร์ไม่กี่เครื่อง | 2 vCPU | 4 GB | NVMe 60 GB |
| แนะนำทราฟฟิกระดับหลายร้อยเมกะบิตต่อวินาที | 4 vCPU | 8 GB | NVMe 200 GB |
| ทราฟฟิกสูงทราฟฟิกระดับกิกะบิตและเก็บ Log ย้อนหลัง | 8 vCPU ขึ้นไป | 16 GB ขึ้นไป | NVMe 500 GB ขึ้นไป |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Suricata บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
- การ์ดเครือข่ายที่รับทราฟฟิกที่ต้องการตรวจสอบได้
- พื้นที่ดิสก์สำหรับ Log ซึ่งโตเร็วมาก
- ระบบรวม Log สำหรับวิเคราะห์ผลลัพธ์
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ติดตั้ง Suricata
sudo add-apt-repository ppa:oisf/suricata-stable -y sudo apt update && sudo apt -y install suricata suricata --build-info | head -5 - 2
ตั้งค่าเครือข่ายที่ต้องตรวจสอบ
ระบุการ์ดเครือข่ายและช่วงไอพีของระบบภายใน เพื่อให้ระบบแยกได้ว่าทิศทางใดคือเข้าและออก
# /etc/suricata/suricata.yaml vars: address-groups: HOME_NET: "[10.10.0.0/24]" EXTERNAL_NET: "!$HOME_NET" af-packet: - interface: ens3 cluster-id: 99 cluster-type: cluster_flow - 3
ดาวน์โหลดและอัปเดตชุดกฎ
sudo suricata-update sudo suricata-update list-sources sudo systemctl restart suricata - 4
ทดสอบว่าตรวจจับได้จริง
เรียกทดสอบด้วยกฎมาตรฐานแล้วดูว่ามีการแจ้งเตือนปรากฏในไฟล์เหตุการณ์
curl -s http://testmynids.org/uid/index.html > /dev/null sudo tail -f /var/log/suricata/fast.log - 5
ตั้งอัปเดตกฎอัตโนมัติ
0 4 * * * /usr/bin/suricata-update && systemctl reload suricata - 6
ส่งผลไปยังระบบรวม Log
ตั้งให้ส่งไฟล์เหตุการณ์เข้า Graylog หรือ Wazuh เพื่อให้ค้นหาและตั้งกฎแจ้งเตือนได้ เพราะการอ่านไฟล์บนเครื่องอย่างเดียวไม่พอสำหรับงานจริง
เริ่มจากโหมดตรวจจับก่อนเสมอ แล้วดูว่ามีการแจ้งเตือนที่ผิดพลาดมากแค่ไหน ก่อนพิจารณาเปลี่ยนเป็นโหมดบล็อก มิฉะนั้นอาจตัดทราฟฟิกของผู้ใช้จริงโดยไม่ตั้งใจ
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| ไม่มีพอร์ตรับฟัง | ไม่มี | ทำงานโดยอ่านทราฟฟิกจากการ์ดเครือข่ายโดยตรง |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- อัปเดตชุดกฎอัตโนมัติทุกวันเพราะภัยคุกคามใหม่เกิดตลอดเวลา
- ส่ง Log ออกไปเก็บที่ระบบกลางเพื่อไม่ให้ผู้บุกรุกลบหลักฐานบนเครื่อง
- ตั้งการหมุนเวียนไฟล์ Log เพราะพื้นที่โตเร็วมาก
- ปรับกฎที่แจ้งเตือนผิดพลาดบ่อยเพื่อไม่ให้ทีมเริ่มเพิกเฉย
ทำไมควรรัน Suricata บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
วางบนเครื่องที่ตรวจทราฟฟิกของระบบสำคัญในวง Private Network ในไทย
ส่ง Log เข้าระบบรวม Log ที่รันบน Cloud Server เครื่องอื่นในองค์กร
ปรับสเปกได้ตามปริมาณทราฟฟิกที่ต้องตรวจสอบจริง
คำถามที่พบบ่อยเกี่ยวกับ Suricata
Suricata ต่างจาก Snort อย่างไร
ทั้งคู่ใช้แนวคิดกฎคล้ายกันและใช้ชุดกฎร่วมกันได้ในหลายกรณี ต่างที่ Suricata ประมวลผลหลายเธรดพร้อมกันจึงรองรับทราฟฟิกความเร็วสูงได้ดีกว่า และถอดรหัสโปรโตคอลพร้อมส่งผลออกเป็นรูปแบบมาตรฐานได้ในตัว
ควรเปิดโหมดบล็อกเลยไหม
ไม่ควร ให้เริ่มจากโหมดตรวจจับก่อนอย่างน้อยสองถึงสี่สัปดาห์เพื่อดูว่ามีการแจ้งเตือนผิดพลาดมากแค่ไหน แล้วปรับกฎให้เข้ากับระบบจริงก่อนเปลี่ยนเป็นโหมดบล็อก
ใช้แทนไฟร์วอลล์ได้ไหม
ใช้แทนไม่ได้ ทั้งสองทำหน้าที่คนละอย่าง ไฟร์วอลล์ควบคุมว่าใครเชื่อมต่ออะไรได้ ส่วนระบบตรวจจับการบุกรุกดูเนื้อหาของทราฟฟิกที่ได้รับอนุญาตแล้ว ควรใช้คู่กัน
ทางเลือกอื่นที่คล้ายกับ Suricata
แอปอื่นในหมวด Security และ Firewall
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Suricata ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด