1 minute(s) de lecture


Suricata OPNsense Zabbix

Cahier des charges

Le filtrage réseau de base bloque les accès non autorisés au niveau 3, mais reste aveugle aux attaques applicatives qui transitent par des ports ouverts. Il fallait pouvoir inspecter le trafic en temps réel pour détecter et prévenir les intrusions.

Solutions choisies

J’ai activé Suricata, nativement intégré à OPNsense, avec les signatures Emerging Threats pour la protection contre les vulnérabilités récentes. Le moteur Intel Hyperscan limite la latence introduite par l’inspection. J’ai couplé cette protection à une supervision Zabbix du processus Suricata lui-même, car un crash silencieux de l’IPS laisserait le réseau sans protection sans que personne ne s’en aperçoive.

Mise en œuvre

Environnement technique :
Suricata - OPNsense - Zabbix

1. Activation du plugin Suricata, natif d'OPNsense
2. Désactivation de l'accélération matérielle des cartes réseau, prérequis au bon fonctionnement de Suricata qui doit analyser les paquets bruts
3. Activation des modes IPS inline et Promiscuous, puis téléchargement des signatures Emerging Threats
4. Configuration de la politique de sécurité en mode Alert pendant 48 heures, pour analyser les faux positifs avant tout blocage
5. Planification d'une tâche nocturne pour l'actualisation automatique des signatures
6. Déploiement de l'agent Zabbix sur le routeur, avec une clé pré-partagée pour chiffrer le trafic de supervision
7. Création d'un indicateur personnalisé comptant les processus Suricata actifs, avec une alerte critique si ce nombre tombe à zéro

Tests et imprévus

Le passage en mode Alert a permis d’identifier les faux positifs avant tout basculement en blocage. Les ressources matérielles des nœuds Proxmox hébergeant l’infrastructure ne permettaient cependant pas de maintenir les modes IPS inline et Promiscuous activés en continu avec un basculement complet en mode Drop, comme cela aurait été fait en environnement de production réel. J’ai donc conservé une configuration adaptée aux contraintes matérielles disponibles, plutôt qu’une configuration idéale mais inexploitable.

Bilan

Suricata comble l’angle mort du filtrage de base en inspectant le contenu du trafic autorisé, là où un pare-feu classique ne regarde que l’en-tête des paquets. La supervision du processus lui-même, via Zabbix, garantit qu’une panne silencieuse de l’IPS ne passe pas inaperçue. Le compromis assumé entre mode Alert et mode Drop illustre une contrainte réelle liée aux limites matériels du projet. Cela illustre la distinction entre le choix technique idéal et le choix technique applicable.