mirror of
https://github.com/Security-Onion-Solutions/securityonion.git
synced 2025-12-17 06:22:53 +01:00
Suricata Airgap
This commit is contained in:
@@ -1,35 +1,15 @@
|
|||||||
{%- from 'vars/globals.map.jinja' import GLOBALS %}
|
{%- from 'vars/globals.map.jinja' import GLOBALS %}
|
||||||
{%- from 'idstools/map.jinja' import IDSTOOLSMERGED %}
|
{%- from 'idstools/map.jinja' import IDSTOOLSMERGED %}
|
||||||
{%- if GLOBALS.airgap is sameas true -%}
|
--merged=/nsm/rules/suricata/all.rules
|
||||||
--merged=/opt/so/rules/nids/all.rules
|
--local=/nsm/rules/local/local.rules
|
||||||
--local=/opt/so/rules/nids/local.rules
|
|
||||||
{%- if GLOBALS.md_engine == "SURICATA" %}
|
{%- if GLOBALS.md_engine == "SURICATA" %}
|
||||||
--local=/opt/so/rules/nids/sorules/extraction.rules
|
--local=/nsm/rules/sorules/ids/extraction.rules
|
||||||
--local=/opt/so/rules/nids/sorules/filters.rules
|
--local=/nsm/rules/sorules/filters.rules
|
||||||
{%- endif %}
|
{%- endif %}
|
||||||
--url=http://{{ GLOBALS.manager }}:7788/rules/emerging-all.rules
|
--url=http://{{ GLOBALS.manager }}:7788/rules/emerging-all.rules
|
||||||
--disable=/opt/so/idstools/etc/disable.conf
|
--disable=/opt/so/idstools/etc/disable.conf
|
||||||
--enable=/opt/so/idstools/etc/enable.conf
|
--enable=/opt/so/idstools/etc/enable.conf
|
||||||
--modify=/opt/so/idstools/etc/modify.conf
|
--modify=/opt/so/idstools/etc/modify.conf
|
||||||
{%- else -%}
|
|
||||||
--suricata-version=6.0
|
|
||||||
--merged=/opt/so/rules/nids/all.rules
|
|
||||||
--local=/opt/so/rules/nids/local.rules
|
|
||||||
{%- if GLOBALS.md_engine == "SURICATA" %}
|
|
||||||
--local=/opt/so/rules/nids/sorules/extraction.rules
|
|
||||||
--local=/opt/so/rules/nids/sorules/filters.rules
|
|
||||||
{%- endif %}
|
|
||||||
--disable=/opt/so/idstools/etc/disable.conf
|
|
||||||
--enable=/opt/so/idstools/etc/enable.conf
|
|
||||||
--modify=/opt/so/idstools/etc/modify.conf
|
|
||||||
{%- if IDSTOOLSMERGED.config.ruleset == 'ETOPEN' %}
|
|
||||||
--etopen
|
|
||||||
{%- elif IDSTOOLSMERGED.config.ruleset == 'ETPRO' %}
|
|
||||||
--etpro={{ IDSTOOLSMERGED.config.oinkcode }}
|
|
||||||
{%- elif IDSTOOLSMERGED.config.ruleset == 'TALOS' %}
|
|
||||||
--url=https://www.snort.org/rules/snortrules-snapshot-2983.tar.gz?oinkcode={{ IDSTOOLSMERGED.config.oinkcode }}
|
|
||||||
{%- endif %}
|
|
||||||
{%- endif %}
|
|
||||||
{%- if IDSTOOLSMERGED.config.urls | length > 0 %}
|
{%- if IDSTOOLSMERGED.config.urls | length > 0 %}
|
||||||
{%- for URL in IDSTOOLSMERGED.config.urls %}
|
{%- for URL in IDSTOOLSMERGED.config.urls %}
|
||||||
--url={{ URL }}
|
--url={{ URL }}
|
||||||
|
|||||||
@@ -2,9 +2,26 @@
|
|||||||
|
|
||||||
. /usr/sbin/so-common
|
. /usr/sbin/so-common
|
||||||
|
|
||||||
# Pull down the latest rules if not airgap
|
{%- from 'vars/globals.map.jinja' import GLOBALS %}
|
||||||
|
{%- from 'idstools/map.jinja' import IDSTOOLSMERGED %}
|
||||||
|
{%- set proxy = salt['pillar.get']('manager:proxy') %}
|
||||||
|
|
||||||
|
# Download the rules from the internet
|
||||||
|
{%- if GLOBALS.airgap != 'True' %}
|
||||||
|
{%- if proxy %}
|
||||||
|
export http_proxy={{ proxy }}
|
||||||
|
export https_proxy={{ proxy }}
|
||||||
|
export no_proxy= salt['pillar.get']('manager:no_proxy')
|
||||||
|
{%- endif %}
|
||||||
|
{%- if IDSTOOLSMERGED.config.ruleset == 'ETOPEN' %}
|
||||||
|
docker exec so-idstools idstools-rulecat -v --suricata-version 6.0 -o /nsm/rules/suricata/ --merged=/nsm/rules/suricata/emerging-all.rules --force
|
||||||
|
{%- elif IDSTOOLSMERGED.config.ruleset == 'ETPRO' %}
|
||||||
|
docker exec so-idstools idstools-rulecat -v --suricata-version 6.0 -o /nsm/rules/suricata/ --merged=/nsm/rules/suricata/emerging-all.rules --force --etpro={{ IDSTOOLSMERGED.config.oinkcode }}
|
||||||
|
{%- elif IDSTOOLSMERGED.config.ruleset == 'TALOS' %}
|
||||||
|
docker exec so-idstools idstools-rulecat -v --suricata-version 6.0 -o /nsm/rules/suricata/ --merged=/nsm/rules/suricata/emerging-all.rules --force --url=https://www.snort.org/rules/snortrules-snapshot-2983.tar.gz?oinkcode={{ IDSTOOLSMERGED.config.oinkcode }}
|
||||||
|
{%- endif %}
|
||||||
|
{%- endif %}
|
||||||
|
|
||||||
#docker exec so-idstools idstools-rulecat -v --suricata-version 6.0 -o /nsm/rules/suricata/ --force
|
|
||||||
|
|
||||||
argstr=""
|
argstr=""
|
||||||
for arg in "$@"; do
|
for arg in "$@"; do
|
||||||
|
|||||||
Reference in New Issue
Block a user