sudo systemctl enable --now suricata
| Čas | Signatúra | Zdroj | Cieľ |
|---|---|---|---|
| 2026-10-12 00:40 | 198.51.100.25 | 203.0.113.10 | |
| 2026-10-12 00:34 | 198.51.100.31 | 203.0.113.10 | |
| 2026-10-12 00:18 | 198.51.100.34 | 203.0.113.10 | |
| 2026-10-11 23:54 | 198.51.100.28 | 203.0.113.10 | |
| 2026-10-11 23:29 | 198.51.100.17 | 203.0.113.10 | |
| 2026-10-11 22:20 | 198.51.100.12 | 203.0.113.10 | |
| 2026-10-11 23:48 | 198.51.100.32 | 203.0.113.10 | |
| 2026-10-11 20:02 | 198.51.100.11 | 203.0.113.10 | |
| 2026-10-11 19:34 | 198.51.100.31 | 203.0.113.10 | |
| 2026-10-11 19:35 | 198.51.100.12 | 203.0.113.10 | |
| 2026-10-11 19:27 | 198.51.100.22 | 203.0.113.10 | |
| 2026-10-11 22:55 | 198.51.100.28 | 203.0.113.10 | |
| 2026-10-11 17:59 | 198.51.100.18 | 203.0.113.10 | |
| 2026-10-11 19:02 | 198.51.100.33 | 203.0.113.10 | |
| 2026-10-11 22:20 | 198.51.100.28 | 203.0.113.10 | |
| 2026-10-11 23:00 | 198.51.100.20 | 203.0.113.10 | |
| 2026-10-11 20:14 | 198.51.100.28 | 203.0.113.10 | |
| 2026-10-11 18:50 | 198.51.100.35 | 203.0.113.10 | |
| 2026-10-11 13:58 | 198.51.100.13 | 203.0.113.10 | |
| 2026-10-11 18:22 | 198.51.100.18 | 203.0.113.10 | |
| 2026-10-11 13:49 | 198.51.100.32 | 203.0.113.10 | |
| 2026-10-11 22:25 | 198.51.100.26 | 203.0.113.10 | |
| 2026-10-11 22:21 | 198.51.100.26 | 203.0.113.10 | |
| 2026-10-11 14:27 | 198.51.100.18 | 203.0.113.10 | |
| 2026-10-11 22:06 | 198.51.100.17 | 203.0.113.10 | |
| 2026-10-11 13:29 | 198.51.100.14 | 203.0.113.10 | |
| 2026-10-11 15:16 | 198.51.100.11 | 203.0.113.10 | |
| 2026-10-11 19:25 | 198.51.100.24 | 203.0.113.10 | |
| 2026-10-11 06:51 | 198.51.100.30 | 203.0.113.10 | |
| 2026-10-11 11:45 | 198.51.100.26 | 203.0.113.10 |
Suricata zapisuje svoje nálezy do eve.json, jeden objekt JSON na udalosť, a obvyklá rada znie poslať to všetko do Elasticsearchu a prezerať cez Kibanu. Na clustri to dáva zmysel. Na jedinom VPS to znamená prevádzkovať vyhľadávací stroj, zberač logov a server s prehľadovými panelmi — niekoľko gigabajtov pamäte a druhý systém na údržbu — len aby sa dali čítať výstrahy z toho istého stroja, na ktorom už boli zapísané.
Táto stránka číta eve.json priamo, rovnako ako fast.log, ak práve ten vaše zostavenie produkuje. Ukazuje výstrahy za posledných dvadsaťštyri hodín zoskupené podľa kategórie, adresy, ktoré ich spôsobujú najviac, a jednotlivé signatúry so zdrojom, cieľom, protokolom a závažnosťou.
Ak Suricata beží, ale nič nehlási, príčina je takmer vždy v pravidlách, nie v prevádzke: čerstvá inštalácia neobsahuje žiadne signatúry, kým suricata-update neprebehne aspoň raz. Druhým prekvapením je závažnosť. Väčšina toho, čo vystavený senzor hlási, je skenovanie nízkej závažnosti, z ktorého nikdy nič nevzíde, takže čítajte kategórie skôr než počítadlo.
Senzor na drôte má hranicu, o ktorú sa pravidelne potkýna: šifrovanú prevádzku vidí ako prúd bajtov. Povie, že z tejto adresy prišlo spojenie k vášmu webu, ale nepovie, že v požiadavke bol pokus o vloženie SQL. To číta ModSecurity, vnútri webového servera, po dešifrovaní. Jeden druhého nenahrádza: prvý sa pozerá na sieť zvonku, druhý na požiadavku zvnútra.