IDS (L3、4 用) と IPS (L3、L4、L7 用) の両方に同じ suricata インスタンスを使用できますか?

IDS (L3、4 用) と IPS (L3、L4、L7 用) の両方に同じ suricata インスタンスを使用できますか?

インターネットから NGINX サーバー、そしてアプリケーション サーバーにトラフィックが流れるインターフェイスがあります。L3、4 でインターネットと NGINX 間のトラフィックを監視 (IDS) し、L3、4、7 で NGINX からアプリケーション サーバーに流れるトラフィックを IPS したいと考えています。

同じ suricata インスタンスを使用して両方を実行することは可能ですか?

答え1

現時点ではできません。NFQUEUE (IPS) と NFLOG (IDS) を使用してこのユースケースをサポートする作業が進行中です。

チケット:出典: : openinfosecfoundation.org

ただし、現時点では 2 つのインスタンスを実行する必要があります。

関連情報