У меня есть интерфейс, где трафик идет из интернета на сервер NGINX и на сервер приложений. Я хочу отслеживать (IDS) трафик, текущий между интернетом и NGINX на L3,4 и IPS трафик, текущий из NGINX на сервер приложений на L3,4,7.
Можно ли будет использовать один и тот же экземпляр Suricata для обоих вариантов?
решение1
В данный момент нет. Ведется работа по поддержке этого варианта использования с использованием NFQUEUE (IPS) и NFLOG (IDS).
Билет:https://redmine.openinfosecfoundation.org/issues/1604
Но сейчас вам придется запустить 2 экземпляра.