<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Suricata_Intrusion_Detection_und_Prevention</id>
	<title>OPNsense - Suricata Intrusion Detection und Prevention - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Suricata_Intrusion_Detection_und_Prevention"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Suricata_Intrusion_Detection_und_Prevention&amp;action=history"/>
	<updated>2026-10-11T10:13:48Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Suricata_Intrusion_Detection_und_Prevention&amp;diff=4191&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Firewall-Regeln ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Suricata_Intrusion_Detection_und_Prevention&amp;diff=4191&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Firewall-Regeln ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1/26.7 (integriert, Services → Intrusion Detection), Suricata 8.0&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (Grundeinrichtung), danach Feinabstimmung über einige Wochen&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5, Suricata 8.0.6)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;[[Suricata]]&amp;#039;&amp;#039;&amp;#039; ist ein leistungsfähiges Open-Source-&amp;#039;&amp;#039;&amp;#039;Intrusion-Detection- und -Prevention-System&amp;#039;&amp;#039;&amp;#039; ([[IDS]]/[[IPS]]) und fest in die OPNsense integriert – ein zusätzliches Plugin ist nicht nötig. Suricata untersucht den Datenverkehr per &amp;#039;&amp;#039;&amp;#039;Deep Packet Inspection&amp;#039;&amp;#039;&amp;#039; auf bekannte Angriffsmuster: Exploits, Malware-Kommunikation, Command-and-Control-Verbindungen, Scans oder Richtlinienverstöße. Im &amp;#039;&amp;#039;&amp;#039;IDS-Modus&amp;#039;&amp;#039;&amp;#039; meldet es Treffer, im &amp;#039;&amp;#039;&amp;#039;IPS-Modus&amp;#039;&amp;#039;&amp;#039; verwirft es verdächtige Pakete direkt. Grundlage sind Regelsätze (Signaturen) von Anbietern wie Proofpoint Emerging Threats oder abuse.ch.&lt;br /&gt;
&lt;br /&gt;
Seit &amp;#039;&amp;#039;&amp;#039;OPNsense 26.1&amp;#039;&amp;#039;&amp;#039; arbeitet die Firewall mit &amp;#039;&amp;#039;&amp;#039;Suricata 8&amp;#039;&amp;#039;&amp;#039; und bietet neben dem bekannten Netmap-Modus einen neuen &amp;#039;&amp;#039;&amp;#039;Divert-Modus&amp;#039;&amp;#039;&amp;#039;, bei dem gezielt einzelne Firewall-Regeln Verkehr zur Prüfung an Suricata übergeben.&lt;br /&gt;
&lt;br /&gt;
== IDS oder IPS? ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;IDS (Intrusion Detection):&amp;#039;&amp;#039;&amp;#039; Suricata liest den Verkehr mit und erzeugt Alarme. Es greift nicht ein – ideal für den Start und die Feinabstimmung.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;IPS (Intrusion Prevention):&amp;#039;&amp;#039;&amp;#039; Suricata sitzt im Datenpfad und verwirft Pakete, deren Regel die Aktion &amp;#039;&amp;#039;drop&amp;#039;&amp;#039; hat. Das schützt aktiv, kann bei Fehlalarmen aber auch legitimen Verkehr blockieren.&lt;br /&gt;
Empfehlung: Mit IDS beginnen, Alarme einige Tage bis Wochen auswerten, dann ausgewählte Regelgruppen auf &amp;#039;&amp;#039;drop&amp;#039;&amp;#039; setzen und in den IPS-Modus wechseln.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Suricata.png|thumb|center|750px|Suricata auf der OPNsense: Regelsätze von Emerging Threats, abuse.ch und weiteren Anbietern werden per Richtlinien auf „alert“ oder „drop“ gesetzt; Suricata prüft den Verkehr der internen Schnittstellen im IDS-, Netmap- oder Divert-Modus und meldet Alarme an die Oberfläche bzw. per EVE-Log an ein SIEM.]]&lt;br /&gt;
&lt;br /&gt;
== Die drei Betriebsmodi ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Capture mode !! Funktionsweise !! Vorteile !! Hinweise&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;PCAP live mode (IDS)&amp;#039;&amp;#039;&amp;#039; (Standard) || Liest Pakete mit (libpcap) || funktioniert auf nahezu allen Schnittstellen, kein Eingriff in den Datenpfad || nur Alarme, kein Blockieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Netmap (IPS)&amp;#039;&amp;#039;&amp;#039; || Suricata sitzt per netmap direkt im Datenpfad der gewählten Schnittstellen || prüft den gesamten Verkehr der Schnittstelle, hohe Leistung bei unterstützten Netzwerkkarten || Hardware-Offloading muss aus sein; bei VLANs IPS auf der &amp;#039;&amp;#039;&amp;#039;Parent-Schnittstelle&amp;#039;&amp;#039;&amp;#039; aktivieren; nicht zusammen mit Zenarmor auf derselben Schnittstelle&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Divert (IPS)&amp;#039;&amp;#039;&amp;#039; (seit 26.1) || Firewall-Regeln mit der Option &amp;#039;&amp;#039;Divert-to&amp;#039;&amp;#039; übergeben passenden Verkehr an Suricata || gezielte Prüfung nur ausgewählter Verbindungen, unabhängig von netmap-Unterstützung der Karte, auch für VLANs/VPN-Schnittstellen || Läuft Suricata nicht, werden Pakete aus Divert-Regeln &amp;#039;&amp;#039;&amp;#039;verworfen&amp;#039;&amp;#039;&amp;#039; (fail-closed); Anzahl der &amp;#039;&amp;#039;Listeners&amp;#039;&amp;#039; ≈ CPU-Kerne&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Welche Schnittstelle? ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wichtig:&amp;#039;&amp;#039;&amp;#039; Ab Werk ist das &amp;#039;&amp;#039;&amp;#039;WAN&amp;#039;&amp;#039;&amp;#039; vorausgewählt. Auf dem WAN sieht Suricata wegen NAT nur die Adresse der Firewall statt des internen Geräts – Alarme lassen sich dann nicht zuordnen, und viele Regeln, die zwischen &amp;#039;&amp;#039;$HOME_NET&amp;#039;&amp;#039; und &amp;#039;&amp;#039;$EXTERNAL_NET&amp;#039;&amp;#039; unterscheiden, greifen nicht sinnvoll. Zudem verwirft die Firewall eingehenden Verkehr ohnehin. Daher in der Regel die &amp;#039;&amp;#039;&amp;#039;internen Schnittstellen&amp;#039;&amp;#039;&amp;#039; (LAN, VLANs, DMZ) auswählen; das WAN nur, wenn veröffentlichte Dienste gezielt geprüft werden sollen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Vorbereitung ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Interfaces → Settings:&amp;#039;&amp;#039;&amp;#039; Für den Netmap-Modus die Hardware-Offloading-Funktionen (CRC, TSO, LRO) deaktivieren und neu starten.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ressourcen:&amp;#039;&amp;#039;&amp;#039; Suricata benötigt CPU und RAM abhängig von Durchsatz und Regelumfang; für mehrere Hundert Mbit/s mit IPS sind mehrere Kerne und mindestens 4–8 GB RAM sinnvoll.&lt;br /&gt;
* Ist &amp;#039;&amp;#039;&amp;#039;Zenarmor&amp;#039;&amp;#039;&amp;#039; im Einsatz, Suricata im Netmap-Modus nicht auf denselben Schnittstellen betreiben – stattdessen IDS- oder Divert-Modus verwenden.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Grundeinstellungen ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Intrusion Detection → Administration&amp;#039;&amp;#039;&amp;#039;, Reiter &amp;#039;&amp;#039;Settings&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enabled&amp;#039;&amp;#039;&amp;#039; || aktivieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Capture mode&amp;#039;&amp;#039;&amp;#039; || zunächst &amp;#039;&amp;#039;PCAP live mode (IDS)&amp;#039;&amp;#039;; später &amp;#039;&amp;#039;Netmap (IPS)&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;Divert (IPS)&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Interfaces&amp;#039;&amp;#039;&amp;#039; || LAN und weitere interne Netze (nicht nur das vorausgewählte WAN)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Listeners&amp;#039;&amp;#039;&amp;#039; || nur im Divert-Modus: Anzahl der CPU-Kerne&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Promiscuous mode&amp;#039;&amp;#039;&amp;#039; || nur bei Bedarf (z. B. Analyse eines Spiegelports oder VLAN-Verkehr in einer [[OPNsense - Bridge und transparente Firewall|transparenten Filter-Bridge]])&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Pattern matcher&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;Hyperscan&amp;#039;&amp;#039;, wenn verfügbar (deutlich schneller), sonst &amp;#039;&amp;#039;Aho-Corasick „Ken Steele“ variant&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Home networks&amp;#039;&amp;#039;&amp;#039; (advanced) || Standard: RFC-1918-Netze; anpassen, wenn öffentliche Adressen intern genutzt werden&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Detect Profile&amp;#039;&amp;#039;&amp;#039; (advanced) || Standard; &amp;#039;&amp;#039;High&amp;#039;&amp;#039; bei viel RAM für bessere Leistung bei großen Regelsätzen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable syslog alerts&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Enable eve syslog output&amp;#039;&amp;#039;&amp;#039; || EVE-Ausgabe aktivieren, wenn Alarme an ein SIEM gehen sollen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Rotate log&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Save logs&amp;#039;&amp;#039;&amp;#039; || wöchentlich bzw. Anzahl nach Speicherplatz&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039; – Suricata startet, ist aber ohne Regelsätze noch wirkungslos.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Regelsätze laden ==&lt;br /&gt;
Reiter &amp;#039;&amp;#039;&amp;#039;Download&amp;#039;&amp;#039;&amp;#039;: Regelsätze auswählen, aktivieren und &amp;#039;&amp;#039;&amp;#039;Download &amp;amp; Update Rules&amp;#039;&amp;#039;&amp;#039; ausführen. Über &amp;#039;&amp;#039;&amp;#039;Schedule&amp;#039;&amp;#039;&amp;#039; wird ein Cronjob für die tägliche Aktualisierung angelegt.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Regelsatz !! Anbieter !! Hinweis&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;ET Open&amp;#039;&amp;#039;&amp;#039; || Proofpoint Emerging Threats || kostenlos, breite Abdeckung; laut Anbieter keine Vollabdeckung für regulierte Umgebungen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;ET Pro Telemetry&amp;#039;&amp;#039;&amp;#039; || Proofpoint (Plugin &amp;#039;&amp;#039;os-etpro-telemetry&amp;#039;&amp;#039;) || kostenlose ET-Pro-Variante im Austausch gegen anonyme Telemetrie; ergänzend &amp;#039;&amp;#039;os-intrusion-detection-content-et-open&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;ET Pro&amp;#039;&amp;#039;&amp;#039; || Proofpoint (Plugin &amp;#039;&amp;#039;os-intrusion-detection-content-et-pro&amp;#039;&amp;#039;) || kommerziell, Oinkcode erforderlich&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;abuse.ch SSL Blacklist, Feodo Tracker, URLhaus&amp;#039;&amp;#039;&amp;#039; || abuse.ch || Malware-/Botnetz-Zertifikate, Banking-Trojaner-C2, Malware-URLs&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;OPNsense App detection&amp;#039;&amp;#039;&amp;#039; || OPNsense-Projekt || Erkennung von Webanwendungen und -diensten (Richtlinien statt Sicherheit)&lt;br /&gt;
|-&lt;br /&gt;
| Weitere || Plugins für Snort VRT, Positive Technologies, Anti-Phishing || je nach Lizenz/Registrierung&lt;br /&gt;
|}&lt;br /&gt;
Nach dem Download sind die Regeln standardmäßig auf &amp;#039;&amp;#039;&amp;#039;alert&amp;#039;&amp;#039;&amp;#039; gesetzt.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Richtlinien (Policies) ==&lt;br /&gt;
Unter &amp;#039;&amp;#039;&amp;#039;Services → Intrusion Detection → Policy&amp;#039;&amp;#039;&amp;#039; wird gesteuert, welche Regeln aktiv sind und ob sie nur melden oder blockieren. Eine Richtlinie wählt Regelsätze und Metadaten (z. B. &amp;#039;&amp;#039;affected_product&amp;#039;&amp;#039;, &amp;#039;&amp;#039;attack_target&amp;#039;&amp;#039;, &amp;#039;&amp;#039;signature_severity&amp;#039;&amp;#039;, &amp;#039;&amp;#039;deployment&amp;#039;&amp;#039;) aus und setzt die neue Aktion (&amp;#039;&amp;#039;disable&amp;#039;&amp;#039;, &amp;#039;&amp;#039;alert&amp;#039;&amp;#039;, &amp;#039;&amp;#039;drop&amp;#039;&amp;#039;). Bei Überschneidungen gewinnt die Richtlinie mit der niedrigsten Prioritätszahl.&lt;br /&gt;
&lt;br /&gt;
Bewährte Vorgehensweise:&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Alles auf alert&amp;#039;&amp;#039;&amp;#039; und einige Tage beobachten.&lt;br /&gt;
# Eine Richtlinie &amp;#039;&amp;#039;&amp;#039;„Kritische Bedrohungen blocken“&amp;#039;&amp;#039;&amp;#039;: Regelsätze ET (Open/Pro) und abuse.ch, Metadaten z. B. &amp;#039;&amp;#039;signature_severity = Major/Critical&amp;#039;&amp;#039; bzw. Klassen wie Malware, Trojaner, Command-and-Control, Exploit-Kit → Aktion &amp;#039;&amp;#039;&amp;#039;drop&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Eine Richtlinie zum &amp;#039;&amp;#039;&amp;#039;Deaktivieren&amp;#039;&amp;#039;&amp;#039; irrelevanter Regeln (z. B. Produkte, die im Netz nicht vorkommen) – spart Leistung und reduziert Fehlalarme.&lt;br /&gt;
# Danach in den IPS-Modus wechseln.&lt;br /&gt;
&lt;br /&gt;
Einzelne Regeln lassen sich im Reiter &amp;#039;&amp;#039;&amp;#039;Rules&amp;#039;&amp;#039;&amp;#039; gezielt ändern (sie erscheinen dann mit der Richtlinie &amp;#039;&amp;#039;__manual__&amp;#039;&amp;#039;); für viele Änderungen sind Richtlinien übersichtlicher und robuster.&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Alarme auswerten ==&lt;br /&gt;
Reiter &amp;#039;&amp;#039;&amp;#039;Alerts&amp;#039;&amp;#039;&amp;#039;: Zeitpunkt, Schnittstelle, Quelle/Ziel, Regel (SID) und Aktion. Über die Info-Schaltfläche werden Details der Regel angezeigt.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Treffer von internen Geräten&amp;#039;&amp;#039;&amp;#039; zu Malware- oder C2-Zielen ernst nehmen: Gerät identifizieren (DHCP-Leases/ARP) und untersuchen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Fehlalarme&amp;#039;&amp;#039;&amp;#039; (z. B. durch Update-Dienste, Scanner, Fachsoftware): Regel per Richtlinie deaktivieren oder auf &amp;#039;&amp;#039;alert&amp;#039;&amp;#039; belassen, statt pauschal Regelsätze abzuschalten.&lt;br /&gt;
&lt;br /&gt;
== Divert-Modus einrichten ==&lt;br /&gt;
# Unter &amp;#039;&amp;#039;Settings&amp;#039;&amp;#039; den &amp;#039;&amp;#039;&amp;#039;Capture mode&amp;#039;&amp;#039;&amp;#039; auf &amp;#039;&amp;#039;Divert (IPS)&amp;#039;&amp;#039; setzen, &amp;#039;&amp;#039;&amp;#039;Listeners&amp;#039;&amp;#039;&amp;#039; auf die Anzahl der CPU-Kerne, anwenden.&lt;br /&gt;
# Unter &amp;#039;&amp;#039;&amp;#039;[[OPNsense - Firewall-Regeln|Firewall → Rules]]&amp;#039;&amp;#039;&amp;#039; die Erlaubnis-Regeln, deren Verkehr geprüft werden soll (z. B. LAN → Internet, Internet → Webserver in der DMZ), öffnen und im &amp;#039;&amp;#039;advanced mode&amp;#039;&amp;#039; unter &amp;#039;&amp;#039;&amp;#039;Divert-to&amp;#039;&amp;#039;&amp;#039; den Suricata-Dienst auswählen.&lt;br /&gt;
# Regeln anwenden. Nur dieser Verkehr läuft durch Suricata; alles andere wird ohne Inspektion geroutet.&lt;br /&gt;
{{Hinweis|Ist Suricata gestoppt oder abgestürzt, werden Pakete aus Divert-Regeln &amp;#039;&amp;#039;&amp;#039;verworfen&amp;#039;&amp;#039;&amp;#039;. Das ist sicher („fail-closed“), kann aber bei Wartungen oder Fehlern die betroffenen Verbindungen unterbrechen. Dienststatus daher überwachen, z. B. per [[OPNsense - Zabbix-Agent|Zabbix]] oder Monit.}}&lt;br /&gt;
&lt;br /&gt;
== Eigene Regeln, Fingerprints und Bypass ==&lt;br /&gt;
* Reiter &amp;#039;&amp;#039;&amp;#039;User defined&amp;#039;&amp;#039;&amp;#039;: einfache eigene Regeln, z. B. Sperren anhand des &amp;#039;&amp;#039;&amp;#039;TLS-Zertifikats-Fingerprints&amp;#039;&amp;#039;&amp;#039; oder der Quell-/Zieladresse.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Bypass&amp;#039;&amp;#039;&amp;#039;: Verkehr gezielt von der Inspektion ausnehmen – etwa lokaler Verkehr zwischen internen Netzen, um Routing-Leistung zu sparen (siehe OPNsense-How-to „IPS bypass“).&lt;br /&gt;
* Eigene Suricata-Konfiguration: Seit 26.1 nicht mehr über &amp;lt;code&amp;gt;custom.yaml&amp;lt;/code&amp;gt;, sondern über Override-Dateien im Verzeichnis &amp;lt;code&amp;gt;/usr/local/etc/suricata/conf.d&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Alarme an ein SIEM weiterleiten ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Enable eve syslog output&amp;#039;&amp;#039;&amp;#039; aktivieren und unter &amp;#039;&amp;#039;System → Settings → Logging / Targets&amp;#039;&amp;#039; ein Ziel für die Anwendung &amp;#039;&amp;#039;suricata&amp;#039;&amp;#039; (Level &amp;#039;&amp;#039;info&amp;#039;&amp;#039;) anlegen, oder&lt;br /&gt;
* den [[OPNsense - Wazuh-Agent|Wazuh-Agent]] mit der Option &amp;#039;&amp;#039;Intrusion detection events&amp;#039;&amp;#039; nutzen – dann kommen die EVE-Events strukturiert im [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis] an und können per Active Response weitere Sperren auslösen.&lt;br /&gt;
&lt;br /&gt;
== Suricata im Zusammenspiel ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Werkzeug !! Ansatz !! Zusammenspiel mit Suricata&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - CrowdSec|CrowdSec]] || Verhaltenserkennung in Logs, Community-Blocklist || ergänzt: sperrt Angreifer-IPs vorab; Suricata prüft die erlaubten Verbindungen&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - Q-Feeds Threat Intelligence|Q-Feeds]] || Listen bösartiger IPs/Domains || ergänzt: vorbeugende Sperren per Alias und DNS&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - Zenarmor Next-Generation-Firewall|Zenarmor]] || Anwendungs- und Webkontrolle || nicht beide per netmap auf derselben Schnittstelle; Divert- oder IDS-Modus wählen&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - Maltrail Erkennung von Schadverkehr|Maltrail]] || Erkennung verdächtiger Ziele || ähnliche Zielrichtung, andere Datenquellen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Grenzen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Verschlüsselter Verkehr:&amp;#039;&amp;#039;&amp;#039; Suricata sieht bei TLS keine Inhalte, wertet aber Servernamen (SNI), Zertifikate, JA3/JA4-Fingerprints und DNS aus. Viele Malware-Regeln greifen genau dort.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Leistung:&amp;#039;&amp;#039;&amp;#039; Große Regelsätze und IPS kosten Durchsatz; Regeln für nicht genutzte Produkte deaktivieren und einen schnellen Pattern Matcher wählen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Pflege:&amp;#039;&amp;#039;&amp;#039; Regelsätze täglich aktualisieren, Richtlinien gelegentlich überprüfen.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Keine Alarme || Keine Regelsätze geladen oder aktiviert; Schnittstelle falsch (nur WAN); Dienst läuft nicht – &amp;#039;&amp;#039;Log File&amp;#039;&amp;#039; prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| Netzwerk nach Wechsel auf Netmap (IPS) instabil oder langsam || Hardware-Offloading nicht deaktiviert; Netzwerkkarte ohne native netmap-Unterstützung (Tunable &amp;lt;code&amp;gt;dev.netmap.admode=2&amp;lt;/code&amp;gt; erzwingt den emulierten Modus) oder Divert-Modus verwenden.&lt;br /&gt;
|-&lt;br /&gt;
| VLAN-Verkehr wird nicht geprüft || Bei Netmap IPS auf der Parent-Schnittstelle aktivieren.&lt;br /&gt;
|-&lt;br /&gt;
| Legitime Verbindungen werden blockiert || Betroffene SID im Reiter &amp;#039;&amp;#039;Alerts&amp;#039;&amp;#039; ermitteln und per Richtlinie auf &amp;#039;&amp;#039;alert&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;disable&amp;#039;&amp;#039; setzen.&lt;br /&gt;
|-&lt;br /&gt;
| Nach Stopp von Suricata funktioniert ein Dienst nicht mehr || Divert-Regel aktiv – Suricata starten oder &amp;#039;&amp;#039;Divert-to&amp;#039;&amp;#039; in der Regel entfernen.&lt;br /&gt;
|-&lt;br /&gt;
| Hohe CPU-Last || Regelumfang reduzieren, Hyperscan nutzen, Bypass für internen Verkehr, Divert nur für relevante Regeln.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Suricata ist auf der OPNsense ohne Zusatzkosten verfügbar und mit wenigen Schritten einsatzbereit: Regelsätze laden, Richtlinien definieren, interne Schnittstellen schützen. Mit Suricata 8 und dem neuen Divert-Modus lässt sich die Inspektion seit OPNsense 26.1 gezielt auf ausgewählte Verbindungen beschränken – unabhängig von der Netzwerkkarte. Sauber eingeführt (erst beobachten, dann gezielt blockieren) und an ein SIEM angebunden, ist Suricata ein zentraler Baustein der Angriffserkennung im Unternehmensnetz.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Suricata auf Ihrer OPNsense einführen, Richtlinien und Regelsätze abstimmen oder IDS-Alarme zentral im SIEM auswerten? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it], einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall] und einem [https://www.max-it.de/it-services/managed-siem/ Managed SIEM von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Firewall-Regeln]]&lt;br /&gt;
* [[OPNsense - Bridge und transparente Firewall]]&lt;br /&gt;
* [[Suricata]]&lt;br /&gt;
* [[IDS]]&lt;br /&gt;
* [[IPS]]&lt;br /&gt;
* [[OPNsense - CrowdSec]]&lt;br /&gt;
* [[OPNsense - Q-Feeds Threat Intelligence]]&lt;br /&gt;
* [[OPNsense - Zenarmor Next-Generation-Firewall]]&lt;br /&gt;
* [[OPNsense - Wazuh-Agent]]&lt;br /&gt;
* [[OPNsense - Maltrail Erkennung von Schadverkehr]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/ips.html OPNsense-Doku – Intrusion Prevention System]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/ips-feodo.html OPNsense-Doku – How-to Feodo Tracker]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/ips-bypass.html OPNsense-Doku – How-to IPS Bypass]&lt;br /&gt;
* [https://docs.opnsense.org/manual/etpro_telemetry.html OPNsense-Doku – ET Pro Telemetry]&lt;br /&gt;
* [https://suricata.io/ Suricata – Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>