快速安装可视化IDS系统web
本节为你们介绍的软件叫安全洋葱Security Onion,根OSSIM同样,它是基于DebianLinux的系统,内部集成了不少开源安全工具,NIDS、HIDS、各类监控工具等等,下面咱们就一块儿体会一下它如何进行深层防护。浏览器
为了了解这套系统,首先得教小白如何快速安装这套可用的IDS系统。先要准备实验用的ISO安装文件(下载地址:https://sourceforge.net/projects/security-onion/ )。接着进行以下操做:安全
1.将SO安装到硬盘服务器
从SO的iso文件引导系统,选择live,而后等待启动到桌面环境,单击安装图标根据提示进行系统安装。安装完成重启系统。网络
而后使用如下命令运维
$sudo apt-get update && sudo apt-get dist-upgrade (更新安装的软件)。ssh
刚装完系统,会进入系统会启动XFCE桌面。工具
图1优化
点击Setup,提示输入密码。ui
输入当前用户的登陆口令,你会看到Security Onion Setup的欢迎界面,单击Yes,Continue!按钮。
接下来,配置网络接口。
在这个环节系统会自动优化你的网卡,包括禁用一些有可能干扰监听的一些功能。更多信息查看,若是此时,选择No,not right now,那么就会手动配置你的管理和监听接口。通常咱们仍是选择Yes,configure /etc/network/interfaces。
2.选择管理接口
一般,系统会默认的将第一块网卡设定为管理接口,若是只有一块网卡,那么管理接口和监听接口合二为一。
单击OK按钮后,一般须要给网卡指定静态IP地址。除非你在DHCP中配置了静态映射,才选择DHCP自动获取。
指定IP
点击OK,而后指定掩码。
点击OK,而后设定网关。
点击OK后设定DNS。
点击OK后,在弹出设定本地域名的对话框,咱们输入本地域名test.com。
点击OK后系统给出管理接口的网络配置清单。
核对无误后点击Yes,make changest按钮,这时系统提示从新启动。点击Yes,reboot!
注意:手动修改网络配置,你能够打开/etc/network/interfaces文件编辑iface eth0 inet static的配置。
编辑完成后重启网络服务。
$sudo /etc/init.d/networking restart
3.组件安装
重启系统以后,咱们再进入系统XFCE桌面环境。按图1中选择setup,弹出图2和图3。
选择Yes,Continue按钮后弹出。
咱们选择Yes,skip network configuration,建议初学者选择快速配置。
点击OK,继续。因为SO是使用电子邮件地址做为独立认证机制,下面输入你经常使用电子邮箱,将被Snorby用于生成报警日志。
点击OK按钮后,下面须要提供NSM组件中Sguil模块的用户名,SO会在其余几款NSM工具中使用它。请务必记住。
实例中设定的用户名为cgweb。
注:命名规则只能是字母的组合。
输入OK后,下面要选择一个字符数字的口令以供让SO安装的NSM软件认证使用。稍后能够经过Sguil和Snorby更改口令。
点击OK后, 确认口令。
当再次确认口令,点击OK按钮后,也就是SO NSM应用程序建立完了凭证,配置脚本会问你,是否想安装企业日志搜索和归档ELSA。
你须要选择Yes,enable ELSA,ELSA为NSM日志数据提供了一个搜索引擎接口。
此时,SO会提示用户,准备作好变动,看你是否赞成。
咱们选择继续改变。SO要配置系统的时区,可使用UTC,而后安装与其打包在一块儿的全部NSM应用程序。
接下来系统会自动设置,当设置完成后,你能够在/var/log/nsm/sosetup.log文件看到安装状态报告。
可以使用sostat检查服务运行状态。
点击OK,后弹出注意涉及IDS规则管理的内容。
有问题能够访问下图的站点
4.检查安装状态
当单机系统完成安装,应该采起了解安装状态,首先打开终端,运行下面命令,查看NSM代理是否在线。
若是你发现有组件没有启动成功,能够尝试sudo service nsm restart命令重启。
在排除故障时,你还须要验证传感器链接到服务器的autossh隧道是否正常。
注意:一个IP只能同时链接一台SO服务器。
5.Web浏览器访问
检查经过后,你能够在浏览器上输入刚分配的IP地址,https://192.168.91.228/,会打开以下SO的欢迎界面。
首次用浏览器登录会遇到HTTPS证书不可信的提示,由于它没有签名。
当你点击信任就不会再提示了。
你能够经过这个界面来访问Snorby NSM应用程序,单击Snorby链接,弹出以下界面。
界面会显示你的SO IP地址以及端口444。Snorby会提示你输入刚才的电子邮件地址,及口令。单击Welcome,Singn In按钮登陆系统。这时根据你传感器部署位置不一样以及网络活跃程度不一样,在控制面板上看到不一样的流量信息。
如对屏幕下方出现的两个特定警报感兴趣,那么可点击条目查看到详情。具体分析会在《开源安全运维平台OSSIM最佳实践》一书中讲解。
6.升级注意事项
首先你须要了解Upgrade与dist-upgrade之间区别是什么。
若是运行upgrade,会获得一组选项,选择dist-upgrade将会产生另外一组徐选项。
$sudo apt-get upgrade