作为一个项目,我有一个物理防火墙(IP:10.0.0.2),其 SPAN 端口配置为运行 Suricata IDS 的物理 linux(CentOS 6)(IP:10.0.0.3)。
从理论上讲,我应该通过我称为“span0”的接口接收到盒子的所有流量。我可以通过运行 ifconfig 并查看流量来确认这一点。所以一切都很好。
按如下方式运行 Suricata 时:sudo suricata -c /etc/suricata/suricata.yaml -i span0 | 我没有收到任何错误。也很好。
这里的问题是如何配置 suricata.yaml 文件。
- 我应该在 10.0.0.2 还是 10.0.0.0/8 上安装 HOME_NET?
期待听到您的反馈,Jan (Honza) Novak