Suricata IDS连接NordVPN后无法检测流量的配置问题求助
Suricata IDS连接NordVPN后无法检测流量的配置问题求助
各位好,我最近在配置Suricata IDS的时候碰到了一个棘手的问题,想请大家帮忙分析下:
我已经配置了suricata.yaml文件,让Suricata检测任意网卡上的入侵流量,在没有连接NordVPN的情况下,一切都正常工作:
我用这条命令做测试:
curl http://testmynids.org/uid/index.html
然后执行日志查询命令:
sudo tail /var/log/suricata/fast.log | grep 2100498
能正常看到预期的告警记录:
08/14/2023-22:28:35.580451 [**] [1:2100498:7] GPL ATTACK_RESPONSE id check returned root [**] [Classification: Potentially Bad Traffic] [Priority: 2] {TCP} 64.12.213.57:80 -> 192.168.15.17:3354
可是一旦我连接上NordVPN(执行命令nordvpn connect us-ca55),再做同样的测试,Suricata就完全检测不到这个测试流量了。
我已经尝试过用ip a查看所有可用网卡,分别指定了其中3个不同的网卡,也试过配置成any,但连上VPN后就是无法检测到流量。我的直觉告诉我应该只需要修改suricata.yaml里的一两行配置,但就是找不到对应的位置。
我的系统是Ubuntu 22.04,有没有大佬能指点下该怎么正确配置这个yaml文件?
备注:内容来源于stack exchange,提问作者razimbres
相关产品推荐
相关产品推荐

