Suricata IDS — sieťový detektor

Nainštalované, ale služba nebeží. Spustite ju a zapnite automatické spustenie:
sudo systemctl enable --now suricata
Ako nastaviť (FAQ)
Suricata
Nespustené
IDS / IPS
Alertov za 24 h
183
Alertov za 24 h
Top kategórie
5
Kategória
Top zdroje
8
IP adresa
Top kategórie
Attempted Information Leak 59
Web Application Attack 44
Misc Attack 33
Detection of a Network Scan 27
Potentially Bad Traffic 20
Top zdroje
198.51.100.13 19
198.51.100.15 19
198.51.100.12 17
198.51.100.17 17
198.51.100.18 17
198.51.100.11 15
198.51.100.16 8
198.51.100.14 6
Posledné výstrahy
Čas Signatúra Zdroj Cieľ
2026-10-12 00:40 ET WEB_SERVER WordPress login bruteforce 198.51.100.25 203.0.113.10
2026-10-12 00:34 GPL WEB_SERVER /etc/passwd access 198.51.100.31 203.0.113.10
2026-10-12 00:18 ET SCAN Nmap Scripting Engine 198.51.100.34 203.0.113.10
2026-10-11 23:54 ET WEB_SERVER SQL Injection Attempt 198.51.100.28 203.0.113.10
2026-10-11 23:29 ET POLICY curl User-Agent 198.51.100.17 203.0.113.10
2026-10-11 22:20 ET WEB_SERVER WordPress login bruteforce 198.51.100.12 203.0.113.10
2026-10-11 23:48 ET WEB_SERVER WordPress login bruteforce 198.51.100.32 203.0.113.10
2026-10-11 20:02 ET SCAN Potential SSH Scan 198.51.100.11 203.0.113.10
2026-10-11 19:34 ET WEB_SERVER SQL Injection Attempt 198.51.100.31 203.0.113.10
2026-10-11 19:35 ET WEB_SERVER SQL Injection Attempt 198.51.100.12 203.0.113.10
2026-10-11 19:27 ET WEB_SERVER SQL Injection Attempt 198.51.100.22 203.0.113.10
2026-10-11 22:55 ET WEB_SERVER SQL Injection Attempt 198.51.100.28 203.0.113.10
2026-10-11 17:59 ET WEB_SERVER SQL Injection Attempt 198.51.100.18 203.0.113.10
2026-10-11 19:02 ET SCAN Potential SSH Scan 198.51.100.33 203.0.113.10
2026-10-11 22:20 ET SCAN Nmap Scripting Engine 198.51.100.28 203.0.113.10
2026-10-11 23:00 ET SCAN Potential SSH Scan 198.51.100.20 203.0.113.10
2026-10-11 20:14 ET SCAN Potential SSH Scan 198.51.100.28 203.0.113.10
2026-10-11 18:50 GPL WEB_SERVER /etc/passwd access 198.51.100.35 203.0.113.10
2026-10-11 13:58 ET WEB_SERVER SQL Injection Attempt 198.51.100.13 203.0.113.10
2026-10-11 18:22 ET WEB_SERVER SQL Injection Attempt 198.51.100.18 203.0.113.10
2026-10-11 13:49 ET WEB_SERVER SQL Injection Attempt 198.51.100.32 203.0.113.10
2026-10-11 22:25 ET SCAN Nmap Scripting Engine 198.51.100.26 203.0.113.10
2026-10-11 22:21 ET SCAN Nmap Scripting Engine 198.51.100.26 203.0.113.10
2026-10-11 14:27 ET WEB_SERVER SQL Injection Attempt 198.51.100.18 203.0.113.10
2026-10-11 22:06 ET SCAN Potential SSH Scan 198.51.100.17 203.0.113.10
2026-10-11 13:29 GPL WEB_SERVER /etc/passwd access 198.51.100.14 203.0.113.10
2026-10-11 15:16 ET SCAN Nmap Scripting Engine 198.51.100.11 203.0.113.10
2026-10-11 19:25 GPL WEB_SERVER /etc/passwd access 198.51.100.24 203.0.113.10
2026-10-11 06:51 ET WEB_SERVER WordPress login bruteforce 198.51.100.30 203.0.113.10
2026-10-11 11:45 ET WEB_SERVER SQL Injection Attempt 198.51.100.26 203.0.113.10

Výstrahy Suricaty bez stacku ELK

Suricata zapisuje svoje nálezy do eve.json, jeden objekt JSON na udalosť, a obvyklá rada znie poslať to všetko do Elasticsearchu a prezerať cez Kibanu. Na clustri to dáva zmysel. Na jedinom VPS to znamená prevádzkovať vyhľadávací stroj, zberač logov a server s prehľadovými panelmi — niekoľko gigabajtov pamäte a druhý systém na údržbu — len aby sa dali čítať výstrahy z toho istého stroja, na ktorom už boli zapísané.

Táto stránka číta eve.json priamo, rovnako ako fast.log, ak práve ten vaše zostavenie produkuje. Ukazuje výstrahy za posledných dvadsaťštyri hodín zoskupené podľa kategórie, adresy, ktoré ich spôsobujú najviac, a jednotlivé signatúry so zdrojom, cieľom, protokolom a závažnosťou.

Ak Suricata beží, ale nič nehlási, príčina je takmer vždy v pravidlách, nie v prevádzke: čerstvá inštalácia neobsahuje žiadne signatúry, kým suricata-update neprebehne aspoň raz. Druhým prekvapením je závažnosť. Väčšina toho, čo vystavený senzor hlási, je skenovanie nízkej závažnosti, z ktorého nikdy nič nevzíde, takže čítajte kategórie skôr než počítadlo.

Senzor na drôte má hranicu, o ktorú sa pravidelne potkýna: šifrovanú prevádzku vidí ako prúd bajtov. Povie, že z tejto adresy prišlo spojenie k vášmu webu, ale nepovie, že v požiadavke bol pokus o vloženie SQL. To číta ModSecurity, vnútri webového servera, po dešifrovaní. Jeden druhého nenahrádza: prvý sa pozerá na sieť zvonku, druhý na požiadavku zvnútra.