Suricata en mode IPS inline : NFQUEUE ou AF_PACKET ?

Comparaison des deux modes d’inspection inline de Suricata : NFQUEUE pour l’intégration fine avec nftables, AF_PACKET pour la performance brute.

  • Publié le
  • Lecture1 min

Contexte

En mode IDS, Suricata observe une copie du trafic. En mode IPS inline, il se place sur le chemin des paquets et peut les bloquer : le choix du mode de capture devient alors structurant.

Analyse

NFQUEUE s’appuie sur Netfilter : nftables envoie les paquets à Suricata, qui rend un verdict (accepter / rejeter). AF_PACKET relie deux interfaces en pont logiciel, avec de meilleures performances mais moins de finesse de sélection du trafic.

# nftables : envoyer le trafic transféré à Suricata
nft add rule inet filter forward queue num 0 bypass
suricata -c /etc/suricata/suricata.yaml -q 0

À retenir

  • NFQUEUE : flexible, s’intègre aux règles nftables existantes, idéal pour un déploiement granulaire.
  • AF_PACKET : meilleure performance brute, configuration plus simple.
  • L’option bypass évite de couper le réseau si Suricata s’arrête.

Application dans mon lab

Suricata tourne en IPS inline (NFQUEUE) dans le lab SOC GSB, en complément de CrowdSec et Wazuh.

Retour en haut