一、下载suricata源码
到https://github.com/OISF/suricata下载发布版:
二、安装依赖
1、libhtp
需要到https://github.com/OISF/libhtp下载源码
解压后进入源码目录libhtp-0.5.41
,执行
./configure --prefix=/opt/libhtp-0.5.41-ubuntu-x64
make
make install
然后配置环境变量,编辑/etc/profile
,添加:
export LIBHTP_ROOT=/opt/libhtp-0.5.41-ubuntu-x64
export LD_LIBRARY_PATH=$LIBHTP_ROOT/lib:$LD_LIBRARY_PATH
export CPATH=$LIBHTP_ROOT/include:$CPATH
export LIBRARY_PATH=$LIBHTP_ROOT/lib:$LIBRARY_PATH
export PKG_CONFIG_PATH=$LIBHTP_ROOT/lib/pkgconfig:$PKG_CONFIG_PATH
2、其他
apt install libpcre3-dev -y
apt install libjansson-dev -y
apt install libyaml-dev -y
apt install libmagic-dev -y
apt install libnss3-dev -y
apt install libcap-ng-dev -y
apt install liblz4-dev -y
apt install libmagic-dev -y
三、编译安装
解压后进入源码目录suricata-6.0.8
,执行:
./configure --prefix=/opt/suricata-6.0.8-ubuntu-x64
make
到此步骤,suricata已经编译完成,由于suricata是一个可独立运行的进程,如果继续执行make install
命令,将会把软件程序安装到指定目录/opt/suricata-6.0.8-ubuntu-x64
下。如:
四、把suricata作为组件
在某些情况下,我们希望suricata不作为独立进程运行,而是希望把它当作某个进程中的一个模块组件,则需要把suricata的源码以及其依赖的头文件/库集成到主进程中。
由于suricata是使用C编写,如果主进程使用C++实现,那么不能直接调用suricata提供的接口,为了最小化修改到suricata源码,可以增加代理模块进行接口代理,在代理模块中对接口进C++兼容,例如,增加代理模块:
proxy.h
#pragma once
#ifdef __cplusplus
extern "C"
{
#endif
/**
* @brief 启动Suricata
*/
void startSuricata(int argc, char** argv);
/**
* @brief 停止Suricata
*/
void stopSuricata();
#ifdef __cplusplus
}
#endif
proxy.c
#include "proxy.h"
#include <stdio.h>
#include <string.h>
#include "../suricata-6.0.8/src/suricata.h"
void startSuricata(int argc, char** argv)
{
SuricataMain(argc, argv);
}
void stopSuricata()
{
EngineStop();
}
如果要增加对告警信息的事件监听,则可以如下操作,在suricata-6.0.8/src/
目录下添加文件:
alert-define.h
#pragma once
#include <stdlib.h>
#ifdef __cplusplus
extern "C"
{
#endif
/**
* @brief 告警信息
*/
typedef struct
{
char timebuf[64]; /* 时间, 格式: "10/16/2022-15:42:45.160103" */
char protocol[32]; /* 协议 */
char srcIp[46]; /* 源IP */
int srcPort; /* 源端口 */
char dstIp[46]; /* 目的IP */
int dstPort; /* 目的端口 */
int priority; /* 等级 */
char classification[512]; /* 分类信息描述 */
char msg[1024]; /* 消息 */
} st_alert_info;
/**
* @brief 告警回调
* @param info 告警信息
* @return 0-不写日志, 1-写日志
*/
typedef int (*alert_callback)(st_alert_info info);
/**
* @brief 设置告警回调
* @param callback 回调
*/
void