
一、Security Onion简介
1、网络监控与威胁狩猎
集成化安全运营平台Security Onion基于Ubuntu打造的一站式安全监控Linux发行版,内置了Snort、Suricata、Zeek等多款IDS工具,同时集成了完整数据包捕获、日志分析、可视化告警等功能,开箱即可搭建完整的入侵检测运营平台,适合中小团队快速部署安全运营体系。
2、Security Onion的核心能力
集成Suricata、Zeek、osquery、Elasticsearch,实时网络流量分析与PCAP捕获,案例管理与告警调查工作流。
3、Security Onion的适用场景
Security Onion是一个由防御者为防御者构建的免费开放平台。它包括网络可见性、主机可见性、入侵检测蜜罐、日志管理和案例管理。Security Onion已被下载超过200万次,并被世界各地的安全团队用于监控和保护他们的企业。
4、从网络的角度看Security Onion
从网络可见性的角度来看,Security Onion将入侵检测、网络元数据、完整的数据包捕获、文件分析和入侵检测蜜罐无缝地编织在一起。
Security Onion通过监控您的网络流量并查找与已知恶意、异常或其他可疑流量相匹配的特定指纹和标识符来生成NIDS(网络入侵检测系统)警报。这是基于签名的检测,所以你可能会说它类似于网络的防病毒签名,但它更深入,更灵活。NIDS警报由Suricata生成。是一个非常不错的集成系统。
5、Security Onion ISO下载地址:

二、安装部署流程
(一)在vmware的ESXi主机环境下创建一台vm虚拟服务器
1、Security Onion的初始环境
根据现有的硬件环境与虚拟化环境,选择相关的硬件配置,创建一台用于安装Security Onion系统的虚拟机

2、双网卡的选择
最重要的是要有两张网卡,点击添加按钮选择添加网络适配器即可,如下图:

3、加载已经下载好的Security Onion ISO文件

(二)Security Onion系统的安装
1、启动虚拟机后,进入到安装界面

2、安装界面中的选项介绍

3、本例选标准安装

4、安装警告,清除磁盘上的所有数据

上图显示的是 Security Onion ISO 安装过程中的数据销毁警告界面,yes
5、确认设置系统的用户名和密码

定义超级用户名和密码,之后进入到下图阶段
6、勾选安装过各中的选项设置

7、进入安装过程

8、安装完成后重启vm的虚拟机服务器

9、按回车后进入重启过程

10、启动后登录,输入用户名

11、进入到Security Onion的设置向导

12、选择install标准安装Security Onion

13、Security Onion在本例中选择单一节点
若有不同的场景,可根据实际情况选择,见选择说明14

14、Security Onion在不同网络环境下的角色选项

15、同意安装协议

16、第15步安装过程中的说明

17、安装模式的选择

18、对第17步中模式的说明

19、为Security Onion设置主机名

20、填写描述

(三)Security Onion网络的配置
1、配置管理网卡
选择管理网卡后,配置网卡绑定(Bonding),将多块网卡聚合成一个逻辑接口,提供冗余或更高带宽。
2、在 Security Onion 中,通常需要至少两块网卡:
(1)管理网卡(Management):用于 Web 访问、SSH、日常管理(选择此界面的网卡)
(2)业务网卡/监控/嗅探网卡(Monitoring):用于接收镜像流量(SPAN/mirror port),无 IP 配置
3、此界面选择的是管理网卡,后续还会有监控网卡的配置步骤。

4、配置管理网卡的静态ip地址

5、管理网卡选择DHCP时
上图中若管理网卡选择DHCP时,则需要在网络中有一台DHCP服务器为这块网卡分配动态的ip地址,服务器一般不建议使用DHCP

6、输入静态的ip地址与子网掩码

7、指定管理网卡的网关ip地址

8、配置连接公网时用的DNS域名解析服务器地址

9、定义本地DNS域名

10、选直连/代理

11、是否保持缺省docker ip范围,yes

12、选择监控流量的网卡

13、输入邮箱地址

14、输入邮箱定义的密码

15、确认邮箱密码

16、使用ip地址访问Security Onion的WEB前端

以上选项的说明:

17、是否允许Security Onion安装WEB配置,yes

18、设置允许访问Security Onion的ip地址或ip范围(即白名单)

19、设置 Web 界面和管理接口的访问白名单

20、确认

21、确认设置

22、完成设置后的结果展示

三、启动security onion并验证运行状态
(一)查看security onion是否运行正常
1、执行指令查看
sudo so-status -q
echo $?

2、输返回码的含义说明:
0 --- 系统运行正常
1 --- 有一个或多个子系统未运行
2 --- 系统正在启动中
99 --- 安装正在进行中
100 --- 系统安装遇到错误 citeweb_search:1#8
上图中,输出的码分别为2和0,输出为2时说明系统正在启动中,直到输出为0时,说明security onion系统运行正常了。
3、常见服务管理命令

4、security onion系统的关键服务清单

5、重启security onion系统
6、登录security onion
(1)打开浏览器,在地址栏输入security onion系统给的管理地址https://192.168.0.8:

(2)正常时,浏览器端看到的结果如下:

(3)输入系统安装时的定义的邮件地址和密码,login登录后的界面,如下图:

(4)写ids规则(此处的应用语句、语法稍复杂,需要另外学习),如下图:

至此本文结束,使用开源的Security Onion部署ids网络入侵检测系统,识别来自网络的攻击流量、恶意代码等,为企业节约ids购置成本。本系统的使用有点复杂,需要掌握它独特的语法来写规则,以免误判正常流量为恶意流量。不足之处敬请批评指正。