Suricata 3.1: настройка источника
При использовании в IT-инфраструктуре организации межсетевого экрана или других средств для контроля сетевого трафика требуется настроить в них правила, разрешающие трафик между узлом источника и узлом MP 10 Collector через порты UDP 514 или TCP 1468 (в зависимости от используемого протокола) в направлении узла MP 10 Collector.
Источник генерирует три типа сообщений: события (alerts), потоки (flows) и внутренние сообщения. Получение событий и потоков возможно в формате EVE (Extensible Event Format), который представляет собой JSON, передаваемый через syslog. Внутренние сообщения передаются в текстовом формате напрямую через syslog.
Настройка вывода внутренних сообщений в формате EVE выполняется отдельно, но каждый из этих форматов должен выводиться через сервер журналирования syslog на MP 10 Collector.