Documentos de Académico
Documentos de Profesional
Documentos de Cultura
Podemos comprobar que tenemos el servicio corriendo, y por tanto todo ha ido
bien, mediante el comando:
alert icmp any any -> any any (msg: "ICMP detected";)
¿Qué es lo que hace, a grandes rasgos, esta regla? Básicamente, sacará una
alerta (visible en los logs) cada vez que detecte un paquete ICMP. ¿Ruidoso?
¡Mucho! Pero nos sirve para realizar nuestras primeras pruebas de forma fácil y
rápida Además, esto puede llegar a tener su sentido en ciertos entornos donde
este tipo de tráfico está restringido (y por tanto, si aparece, ¡algo raro ha pasado!).
A continuación, debemos agregar nuestro fichero de reglas custom.rules a la
configuración de Suricata para que pueda aplicarlas sobre el tráfico escuchado.
Debemos agregarla al fichero /etc/suricata/suricata.yaml de la siguiente manera, a
continuación de las reglas que aparecen agregadas anteriormente mediante
suricata-oinkmaster-updater:
Hecho esto, debemos recargar el servicio (podría tardar más o menos) para que
recoja las nuevas reglas agregadas, y comprobar que todo ha ido bien:
ping -c 2 8.8.8.8