Перейти к содержимому
S

Suricata

Бесплатный тариф

Открытый движок обнаружения и предотвращения сетевых вторжений, который развивает некоммерческий фонд OISF. Сверяет трафик с сигнатурными правилами, пишет журналы HTTP, TLS и DNS, извлекает файлы из потоков и умеет работать в разрыв канала. Для администраторов и команд мониторинга ИБ.

suricata.io

Основная информация

Основан
2010 г.
Страна
Международный
Языки
Английский
Поддержка
Форум сообщества forum.suricata.io, Документация docs.suricata.io и ещё 1
Стоимость
Бесплатно
Пробный период
Бесплатный тариф

Технические характеристики

Платформы
Linux, macOS, FreeBSD и другие UNIX-системы, Windows (64-битный установщик)
Лицензия
GNU General Public License версии 2
Открытый исходный код
Да
Последняя версия
8.0.7 — стабильная, вышла 15 сентября 2026 года; ветка 7.0 закрыта на 7.0.17
Разработчик
Open Information Security Foundation (OISF), некоммерческий фонд
Варианты развёртывания
Пассивный IDS по копии трафика, IPS через Netfilter (NFQUEUE), IPS на втором уровне: AF_PACKET, DPDK, Netmap, Inline-режим на Windows
Метод обнаружения
Сигнатурные правила и выявление аномалий в трафике
Источник данных о киберугрозах
Наборы правил Emerging Threats и VRT (по описанию проекта)
Формат экспорта
EVE — события и тревоги в JSON; запись трафика в pcap
Протоколы
Журналирование HTTP, TLS и DNS; автоопределение протоколов на любом порту
Производительность
По словам проекта, один экземпляр разбирает многогигабитный трафик; PF_RING, AF_PACKET, аппаратное ускорение
Дата релиза
Версия 1.0 — 2010 год

Поддержка и SLA

Каналы поддержки
Форум сообществаДокументация

Обзор Suricata

Что такое Suricata?

Suricata — движок сетевой системы обнаружения вторжений (IDS), предотвращения вторжений (IPS) и мониторинга сетевой безопасности (NSM). Так его описывает собственная документация проекта. Код открыт под второй версией лицензии GNU GPL, а владеет проектом и развивает его некоммерческий фонд Open Information Security Foundation (OISF), который, по его словам, обязуется держать Suricata открытой «навсегда». Первые строки кода написаны в 2007 году, версия 1.0 и сам фонд появились в 2010-м.

Движок разбирает трафик, сверяет его с правилами на собственном языке сигнатур и поднимает тревогу при совпадении: известная угроза, нарушение политики, вредоносное поведение. Кроме того, по словам проекта, он выявляет многие аномалии в разбираемом трафике. Из готовых наборов сигнатур проект называет Emerging Threats и VRT, с которыми Suricata умеет работать.

Больше, чем IDS

  • Журналы протоколов — HTTP-запросы на любом порту, все DNS-запросы и ответы, параметры TLS-обмена с сохранением сертификатов
  • Извлечение файлов — файлы из сетевых потоков сохраняются на диск для разбора
  • Запись трафика — полная поддержка записи в pcap для последующего анализа
  • Автоопределение протоколов — HTTP и другие протоколы распознаются на нестандартных портах, что помогает находить каналы управления вредоносным ПО
  • Lua — скрипты для проверок, которые нельзя выразить синтаксисом правил
  • EVE — основной вывод событий и тревог в JSON, который проект предлагает передавать в Logstash и похожие инструменты

Режим IPS

В документации версии 8.0.7 описана работа в разрыв канала: на Linux — через Netfilter (iptables, nftables, NFQUEUE) или на втором уровне через AF_PACKET, DPDK и Netmap, отдельно — настройка inline-режима на Windows. По умолчанию в этом режиме трафик пропускается, а нежелательный отбрасывают правила drop и reject. Документация описывает и отличия от пассивного режима: новые данные TCP-потока и тело HTTP-сообщений проверяются сразу, скользящим окном, а не после буферизации, и повторное сканирование данных, по её словам, сказывается на производительности.

Производительность и платформы

По словам проекта, один экземпляр Suricata способен разбирать многогигабитный трафик: движок многопоточный, поддерживает аппаратное ускорение ряда производителей, PF_RING и AF_PACKET. Исходный код собирается под Linux, macOS, FreeBSD и другие UNIX-системы и под Windows; есть установщик для 64-битной Windows, PPA для Ubuntu и RPM-пакеты.

Что важно знать заранее

Suricata — движок: события и тревоги он пишет в журнал EVE, а смотреть их проект предлагает во внешних инструментах — на странице возможностей это Kibana, Splunk, EveBox и Scirius. Помощь пользователям проект направляет на форум сообщества forum.suricata.io. Сведений о сертификации в России на сайте нет; в выгрузке государственного реестра сертифицированных средств защиты ФСТЭК России от 25.09.2026 Suricata не значится. Для систем, где регулятор требует сертифицированную СОВ, движок сам по себе не подходит.

Плюсы и минусы Suricata

+Преимущества

  • ✓Бесплатно: исходный код открыт под GNU GPL версии 2
  • ✓Проект принадлежит некоммерческому фонду, который обязуется держать его открытым
  • ✓Один движок закрывает IDS, IPS и запись сетевых событий для расследований
  • ✓Свежие версии: 8.0.7 вышла 15 сентября 2026 года, есть пакеты для Windows, Ubuntu и RPM
  • ✓Журнал EVE в JSON рассчитан на передачу в Logstash и похожие инструменты, для Splunk есть бесплатное приложение Suricata
  • ✓Сайт, архивы и открытые правила Emerging Threats загружаются с российского IP

−Недостатки

  • ✗Сертификата ФСТЭК России нет: для ГИС, ИСПДн и значимых объектов КИИ, где нужна сертифицированная СОВ, не подходит
  • ✗Для просмотра и разбора тревог нужны внешние инструменты: проект показывает связки с Kibana, Splunk, EveBox и Scirius
  • ✗Обнаружение известных угроз зависит от подключённого набора сигнатур: Emerging Threats, VRT или собственных правил
  • ✗Помощь пользователям проект направляет на форум сообщества
  • ✗Документация — на английском языке
  • ✗В режиме IPS данные проверяются скользящим окном с повторным сканированием — по документации, это сказывается на производительности

Сценарии использования Suricata

1

Сенсор на зеркалированном порту

Подключить сервер к копии трафика на границе сети и получать тревоги по правилам Emerging Threats без вмешательства в рабочие соединения.

2

Блокировка атак в разрыв канала

Поставить движок в режим IPS через NFQUEUE или AF_PACKET и отбрасывать нежелательный трафик правилами drop и reject.

3

Журнал сетевых событий для расследований

Писать журналы HTTP, DNS и TLS в EVE JSON и восстанавливать картину инцидента задним числом, не ставя отдельных сборщиков.

4

Поиск вредоносных файлов в трафике

Извлекать файлы из сетевых потоков на диск и передавать их на проверку антивирусом или в песочницу.

5

Учебный стенд по сетевой безопасности

Разобрать на открытом движке, как пишутся сигнатуры и как отличается поведение IDS и IPS, без затрат на лицензии.

Отзывы о Suricata

Обзор помог разобраться в сервисе?

Одно нажатие, без регистрации. Ответ увидят те, кто будет выбирать сервис после вас.

Ваш ответ здесь будет первым.

Поделитесь опытом использования

Помогите другим сделать правильный выбор — ваш отзыв будет полезен

Без почты и пароля · обычно публикуем в течение 1–2 дней

Отзывы — мнения посетителей, прошедшие проверку по правилам сайта; порядок определяется отметками «полезно».

Часто задаваемые вопросы о Suricata

?Suricata — это IDS или IPS?

И то и другое. Документация называет Suricata движком сетевой IDS, IPS и мониторинга безопасности сети. В пассивном режиме он разбирает копию трафика и только поднимает тревоги, в режиме IPS стоит в разрыв канала — на Linux через NFQUEUE, AF_PACKET, DPDK или Netmap — и может отбрасывать пакеты. Документация описывает отличия: в режиме IPS новые данные потока проверяются сразу, скользящим окном, что сказывается на производительности.

?Сколько стоит Suricata?

Нисколько: исходный код открыт под второй версией GNU GPL, скачать можно на suricata.io или на GitHub. Платить придётся за другое — за сервер и за время специалистов на настройку, обновление правил и разбор тревог.

?Есть ли у Suricata сертификат ФСТЭК?

Нет. На сайте проекта о сертификации в России ничего не сказано, а в выгрузке государственного реестра сертифицированных средств защиты ФСТЭК России от 25.09.2026 Suricata не значится. Для государственных систем, систем персональных данных и значимых объектов КИИ, где требуется сертифицированная СОВ, нужен продукт с действующим сертификатом.

?Откуда брать правила?

Сигнатуры известных угроз подключают из внешних наборов: проект называет Emerging Threats и VRT. Открытый набор Emerging Threats лежит на rules.emergingthreats.net — при нашей проверке 01.10.2026 там были каталоги для Suricata 5.0 и 7.0.3 — и открывался с российского IP. Можно писать и собственные правила на языке сигнатур Suricata.

?Нужен ли интерфейс для просмотра тревог?

Да, его придётся подключить отдельно. Suricata пишет события и тревоги в журнал EVE в формате JSON, а смотреть их предлагается во внешних инструментах — проект приводит примеры с Kibana, Splunk, EveBox и Scirius. Это нужно заложить в план внедрения заранее.

?Работает ли Suricata на Windows?

Да. На странице загрузки есть 64-битный установщик для Windows, а в документации версии 8.0.7 описана настройка inline-режима на Windows. Основная среда всё же Linux: для него описано больше способов захвата трафика и режимов IPS.

?Кто поддерживает Suricata?

Проектом владеет и развивает его некоммерческий фонд OISF. Помощь пользователям идёт через форум сообщества и документацию. Уровни поддержки платформ и функций документация называет ориентиром для приоритетов фонда, а не обязывающим обещанием.

Обновлено: 1 октября 2026 г.