Tôi có 3 PC sau được kết nối với bộ định tuyến qua Ethernet:
PC1 - 192.168.1.101 (Linux Ubuntu)
PC2 - 192.168.1.100 (Windows)
PC3 - 192.168.1.1 (Windows)
Tất cả các PC có thể ping nhau.
PC1 đã cài đặt Suricata ở chế độ IDS. Nó có một quy tắc ping đơn giản bao gồm:
alert icmp any any -> any any (msg:"PING detected"; sid:2; rev:1;)
Tôi khởi chạy Suricata đang nhập lệnh sau trong PC1:
suricata -c /etc/suricata/suricata.yaml -i eth3
eth3 là giao diện Ethernet chính trong PC1.
Quy tắc ping được kích hoạt khi tôi ping PC1 từ PC2 và PC3 và thông báo thích hợp được ghi lại trong tệp nhật ký. Quy tắc này cũng được kích hoạt khi tôi ping PC2 và PC3 từ PC1.
Tuy nhiên, quy tắc này không được kích hoạt khi tôi ping PC2 từ PC3 và ngược lại. Suricata chỉ nghe trên giao diện eth3 trong PC1. Lưu lượng truy cập không đi qua PC1 khi tôi ping PC2 từ PC3, mặc dù cả 3 PC đều nằm trên cùng một mạng.
Có thể cấu hình Suricata để giám sát toàn bộ mạng và không chỉ PC được cài đặt không?