<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Suricata_auf_OPNsense_mit_Policy-Steuerung</id>
	<title>Suricata auf OPNsense mit Policy-Steuerung - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Suricata_auf_OPNsense_mit_Policy-Steuerung"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Suricata_auf_OPNsense_mit_Policy-Steuerung&amp;action=history"/>
	<updated>2026-06-29T08:29:46Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Suricata_auf_OPNsense_mit_Policy-Steuerung&amp;diff=64317&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „ == Überblick == Suricata wird in OPNsense als IDS/IPS eingesetzt. Standardmäßig stehen sehr viele Regeln (&gt;180.000) zur Verfügung.   Einzelregel-Managemen…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Suricata_auf_OPNsense_mit_Policy-Steuerung&amp;diff=64317&amp;oldid=prev"/>
		<updated>2025-08-17T18:33:49Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „ == Überblick == Suricata wird in OPNsense als IDS/IPS eingesetzt. Standardmäßig stehen sehr viele Regeln (&amp;gt;180.000) zur Verfügung.   Einzelregel-Managemen…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
== Überblick ==&lt;br /&gt;
Suricata wird in OPNsense als IDS/IPS eingesetzt. Standardmäßig stehen sehr viele Regeln (&amp;gt;180.000) zur Verfügung.  &lt;br /&gt;
Einzelregel-Management unter ''Administration → Rules'' ist unpraktisch und technisch begrenzt.  &lt;br /&gt;
Die empfohlene Vorgehensweise ist die Steuerung über ''Policies'', die ganze Regelkategorien (Rulesets) mit einem einzigen Mausklick aktivieren und deren Action (Alert/Drop) definieren.&lt;br /&gt;
&lt;br /&gt;
== Vorgehensweise ==&lt;br /&gt;
*Gehe zu ''Services → Intrusion Detection → Download''.&lt;br /&gt;
*Aktiviere folgende Regelquellen:&lt;br /&gt;
** abuse.ch Feodo Tracker&lt;br /&gt;
** abuse.ch SSL IP Blacklist&lt;br /&gt;
** abuse.ch URLhaus&lt;br /&gt;
** abuse.ch ThreatFox&lt;br /&gt;
** ET open (Emerging Threats Open Ruleset)&lt;br /&gt;
*Starte ''Update rulesets'', um die Regeln herunterzuladen.&lt;br /&gt;
*Wechsle zu ''Services → Intrusion Detection → Policy''.&lt;br /&gt;
*Lege zwei Policies an:&lt;br /&gt;
&lt;br /&gt;
=== Policy 1: Blockieren (Drop) ===&lt;br /&gt;
*Enabled: Haken setzen&lt;br /&gt;
*Priority: 0&lt;br /&gt;
*Rulesets auswählen:&lt;br /&gt;
** abuse.ch.feodotracker.rules&lt;br /&gt;
** abuse.ch.sslipblacklist.rules&lt;br /&gt;
** abuse.ch.urlhaus.rules&lt;br /&gt;
** abuse.ch.threatfox.rules&lt;br /&gt;
** drop.rules&lt;br /&gt;
*Action: Drop&lt;br /&gt;
*Speichern und anwenden&lt;br /&gt;
&lt;br /&gt;
=== Policy 2: Erkennen (Alert) ===&lt;br /&gt;
*Enabled: Haken setzen&lt;br /&gt;
*Priority: 1&lt;br /&gt;
*Rulesets auswählen:&lt;br /&gt;
** emerging-malware.rules&lt;br /&gt;
** emerging-trojan.rules&lt;br /&gt;
** emerging-exploit.rules&lt;br /&gt;
** emerging-botcc.rules&lt;br /&gt;
** emerging-botcc.portgrouped.rules&lt;br /&gt;
** emerging-compromised.rules&lt;br /&gt;
*Action: Alert&lt;br /&gt;
*Speichern und anwenden&lt;br /&gt;
&lt;br /&gt;
== Best Practices ==&lt;br /&gt;
* ''Administration → Rules'' nicht nutzen – alle Regelsteuerung erfolgt über Policies.&lt;br /&gt;
* Blockiere nur bekannte IOCs und Blacklists (abuse.ch + drop.rules) direkt mit Action ''Drop''.&lt;br /&gt;
* Setze komplexere Exploit- und Malware-Regeln zunächst auf ''Alert''. Beobachte die Ergebnisse im SIEM (z. B. Wazuh) und schalte sie bei Bedarf später auf ''Drop''.&lt;br /&gt;
* Aktualisiere die Regelquellen regelmäßig über den ''Download''-Tab.&lt;br /&gt;
* Nutze die Priorität (Priority), um Policies gezielt zu überschreiben. Niedrige Zahlen haben Vorrang.&lt;br /&gt;
&lt;br /&gt;
== Ergebnis ==&lt;br /&gt;
Mit zwei Policies steuerst du 20.000–40.000 Regeln effizient:&lt;br /&gt;
* Sicher bösartige Hosts/Kommunikation wird direkt blockiert.&lt;br /&gt;
* Verdächtige oder komplexere Muster werden erkannt und im SIEM ausgewertet.&lt;br /&gt;
* Kein manuelles Aktivieren einzelner Regeln, keine GUI-Limits.&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>