트래픽이 인터넷에서 NGINX 서버, 애플리케이션 서버로 흐르는 인터페이스가 있습니다. L3,4에서 인터넷과 NGINX 사이에 흐르는 트래픽을 모니터링(IDS)하고 L3,4,7에서 NGINX에서 애플리케이션 서버로 나가는 트래픽을 IPS하려고 합니다.
동일한 suricata 인스턴스를 사용하여 두 가지를 모두 수행할 수 있습니까?
답변1
지금은 아닙니다. NFQUEUE(IPS) 및 NFLOG(IDS)를 사용하여 이 사용 사례를 지원하기 위한 작업이 진행 중입니다.
티켓:https://redmine.openinfosecfoundation.org/issues/1604
하지만 지금은 2개의 인스턴스를 실행해야 합니다.