Suricata
Открытый движок обнаружения и предотвращения сетевых вторжений, который развивает некоммерческий фонд OISF. Сверяет трафик с сигнатурными правилами, пишет журналы HTTP, TLS и DNS, извлекает файлы из потоков и умеет работать в разрыв канала. Для администраторов и команд мониторинга ИБ.
Основная информация
Технические характеристики
- Платформы
- Linux, macOS, FreeBSD и другие UNIX-системы, Windows (64-битный установщик)
- Лицензия
- GNU General Public License версии 2
- Открытый исходный код
- Да
- Последняя версия
- 8.0.7 — стабильная, вышла 15 сентября 2026 года; ветка 7.0 закрыта на 7.0.17
- Разработчик
- Open Information Security Foundation (OISF), некоммерческий фонд
- Варианты развёртывания
- Пассивный IDS по копии трафика, IPS через Netfilter (NFQUEUE), IPS на втором уровне: AF_PACKET, DPDK, Netmap, Inline-режим на Windows
- Метод обнаружения
- Сигнатурные правила и выявление аномалий в трафике
- Источник данных о киберугрозах
- Наборы правил Emerging Threats и VRT (по описанию проекта)
- Формат экспорта
- EVE — события и тревоги в JSON; запись трафика в pcap
- Протоколы
- Журналирование HTTP, TLS и DNS; автоопределение протоколов на любом порту
- Производительность
- По словам проекта, один экземпляр разбирает многогигабитный трафик; PF_RING, AF_PACKET, аппаратное ускорение
- Дата релиза
- Версия 1.0 — 2010 год
Поддержка и SLA
Обзор Suricata
Что такое Suricata?
Suricata — движок сетевой системы обнаружения вторжений (IDS), предотвращения вторжений (IPS) и мониторинга сетевой безопасности (NSM). Так его описывает собственная документация проекта. Код открыт под второй версией лицензии GNU GPL, а владеет проектом и развивает его некоммерческий фонд Open Information Security Foundation (OISF), который, по его словам, обязуется держать Suricata открытой «навсегда». Первые строки кода написаны в 2007 году, версия 1.0 и сам фонд появились в 2010-м.
Движок разбирает трафик, сверяет его с правилами на собственном языке сигнатур и поднимает тревогу при совпадении: известная угроза, нарушение политики, вредоносное поведение. Кроме того, по словам проекта, он выявляет многие аномалии в разбираемом трафике. Из готовых наборов сигнатур проект называет Emerging Threats и VRT, с которыми Suricata умеет работать.
Больше, чем IDS
- Журналы протоколов — HTTP-запросы на любом порту, все DNS-запросы и ответы, параметры TLS-обмена с сохранением сертификатов
- Извлечение файлов — файлы из сетевых потоков сохраняются на диск для разбора
- Запись трафика — полная поддержка записи в pcap для последующего анализа
- Автоопределение протоколов — HTTP и другие протоколы распознаются на нестандартных портах, что помогает находить каналы управления вредоносным ПО
- Lua — скрипты для проверок, которые нельзя выразить синтаксисом правил
- EVE — основной вывод событий и тревог в JSON, который проект предлагает передавать в Logstash и похожие инструменты
Режим IPS
В документации версии 8.0.7 описана работа в разрыв канала: на Linux — через Netfilter (iptables, nftables, NFQUEUE) или на втором уровне через AF_PACKET, DPDK и Netmap, отдельно — настройка inline-режима на Windows. По умолчанию в этом режиме трафик пропускается, а нежелательный отбрасывают правила drop и reject. Документация описывает и отличия от пассивного режима: новые данные TCP-потока и тело HTTP-сообщений проверяются сразу, скользящим окном, а не после буферизации, и повторное сканирование данных, по её словам, сказывается на производительности.
Производительность и платформы
По словам проекта, один экземпляр Suricata способен разбирать многогигабитный трафик: движок многопоточный, поддерживает аппаратное ускорение ряда производителей, PF_RING и AF_PACKET. Исходный код собирается под Linux, macOS, FreeBSD и другие UNIX-системы и под Windows; есть установщик для 64-битной Windows, PPA для Ubuntu и RPM-пакеты.
Что важно знать заранее
Suricata — движок: события и тревоги он пишет в журнал EVE, а смотреть их проект предлагает во внешних инструментах — на странице возможностей это Kibana, Splunk, EveBox и Scirius. Помощь пользователям проект направляет на форум сообщества forum.suricata.io. Сведений о сертификации в России на сайте нет; в выгрузке государственного реестра сертифицированных средств защиты ФСТЭК России от 25.09.2026 Suricata не значится. Для систем, где регулятор требует сертифицированную СОВ, движок сам по себе не подходит.
Плюсы и минусы Suricata
+Преимущества
- ✓Бесплатно: исходный код открыт под GNU GPL версии 2
- ✓Проект принадлежит некоммерческому фонду, который обязуется держать его открытым
- ✓Один движок закрывает IDS, IPS и запись сетевых событий для расследований
- ✓Свежие версии: 8.0.7 вышла 15 сентября 2026 года, есть пакеты для Windows, Ubuntu и RPM
- ✓Журнал EVE в JSON рассчитан на передачу в Logstash и похожие инструменты, для Splunk есть бесплатное приложение Suricata
- ✓Сайт, архивы и открытые правила Emerging Threats загружаются с российского IP
−Недостатки
- ✗Сертификата ФСТЭК России нет: для ГИС, ИСПДн и значимых объектов КИИ, где нужна сертифицированная СОВ, не подходит
- ✗Для просмотра и разбора тревог нужны внешние инструменты: проект показывает связки с Kibana, Splunk, EveBox и Scirius
- ✗Обнаружение известных угроз зависит от подключённого набора сигнатур: Emerging Threats, VRT или собственных правил
- ✗Помощь пользователям проект направляет на форум сообщества
- ✗Документация — на английском языке
- ✗В режиме IPS данные проверяются скользящим окном с повторным сканированием — по документации, это сказывается на производительности
Сценарии использования Suricata
Сенсор на зеркалированном порту
Подключить сервер к копии трафика на границе сети и получать тревоги по правилам Emerging Threats без вмешательства в рабочие соединения.
Блокировка атак в разрыв канала
Поставить движок в режим IPS через NFQUEUE или AF_PACKET и отбрасывать нежелательный трафик правилами drop и reject.
Журнал сетевых событий для расследований
Писать журналы HTTP, DNS и TLS в EVE JSON и восстанавливать картину инцидента задним числом, не ставя отдельных сборщиков.
Поиск вредоносных файлов в трафике
Извлекать файлы из сетевых потоков на диск и передавать их на проверку антивирусом или в песочницу.
Учебный стенд по сетевой безопасности
Разобрать на открытом движке, как пишутся сигнатуры и как отличается поведение IDS и IPS, без затрат на лицензии.
Отзывы о Suricata
Обзор помог разобраться в сервисе?
Одно нажатие, без регистрации. Ответ увидят те, кто будет выбирать сервис после вас.
Ваш ответ здесь будет первым.
Поделитесь опытом использования
Помогите другим сделать правильный выбор — ваш отзыв будет полезен
Без почты и пароля · обычно публикуем в течение 1–2 дней
Отзывы — мнения посетителей, прошедшие проверку по правилам сайта; порядок определяется отметками «полезно».
Часто задаваемые вопросы о Suricata
?Suricata — это IDS или IPS?
И то и другое. Документация называет Suricata движком сетевой IDS, IPS и мониторинга безопасности сети. В пассивном режиме он разбирает копию трафика и только поднимает тревоги, в режиме IPS стоит в разрыв канала — на Linux через NFQUEUE, AF_PACKET, DPDK или Netmap — и может отбрасывать пакеты. Документация описывает отличия: в режиме IPS новые данные потока проверяются сразу, скользящим окном, что сказывается на производительности.
?Сколько стоит Suricata?
Нисколько: исходный код открыт под второй версией GNU GPL, скачать можно на suricata.io или на GitHub. Платить придётся за другое — за сервер и за время специалистов на настройку, обновление правил и разбор тревог.
?Есть ли у Suricata сертификат ФСТЭК?
Нет. На сайте проекта о сертификации в России ничего не сказано, а в выгрузке государственного реестра сертифицированных средств защиты ФСТЭК России от 25.09.2026 Suricata не значится. Для государственных систем, систем персональных данных и значимых объектов КИИ, где требуется сертифицированная СОВ, нужен продукт с действующим сертификатом.
?Откуда брать правила?
Сигнатуры известных угроз подключают из внешних наборов: проект называет Emerging Threats и VRT. Открытый набор Emerging Threats лежит на rules.emergingthreats.net — при нашей проверке 01.10.2026 там были каталоги для Suricata 5.0 и 7.0.3 — и открывался с российского IP. Можно писать и собственные правила на языке сигнатур Suricata.
?Нужен ли интерфейс для просмотра тревог?
Да, его придётся подключить отдельно. Suricata пишет события и тревоги в журнал EVE в формате JSON, а смотреть их предлагается во внешних инструментах — проект приводит примеры с Kibana, Splunk, EveBox и Scirius. Это нужно заложить в план внедрения заранее.
?Работает ли Suricata на Windows?
Да. На странице загрузки есть 64-битный установщик для Windows, а в документации версии 8.0.7 описана настройка inline-режима на Windows. Основная среда всё же Linux: для него описано больше способов захвата трафика и режимов IPS.
?Кто поддерживает Suricata?
Проектом владеет и развивает его некоммерческий фонд OISF. Помощь пользователям идёт через форум сообщества и документацию. Уровни поддержки платформ и функций документация называет ориентиром для приоритетов фонда, а не обязывающим обещанием.
Альтернативы Suricata
Сетевой сенсор ИнфоТеКС, который анализирует трафик от канального до прикладного уровня и выявляет атаки и вредоносные файлы сигнатурным и эвристическим методами. Есть аппаратные исполнения до 10 Гбит/с и виртуальное, сертификаты ФСТЭК и ФСБ России. Для ГИС, ИСПДн, АСУ ТП и корпоративных сетей.
Система поведенческого анализа сетевого трафика класса NTA/NDR от Positive Technologies: по копии трафика выявляет эксплуатацию уязвимостей, перемещение злоумышленника по сети, туннели и признаки вредоносного ПО, хранит данные для ретроспективного разбора. Для SOC, госсектора и крупного бизнеса.
Обновлено: 1 октября 2026 г.