Suricata en mode IPS inline : NFQUEUE ou AF_PACKET ?
Comparaison des deux modes d’inspection inline de Suricata : NFQUEUE pour l’intégration fine avec nftables, AF_PACKET pour la performance brute.
Contexte
En mode IDS, Suricata observe une copie du trafic. En mode IPS inline, il se place sur le chemin des paquets et peut les bloquer : le choix du mode de capture devient alors structurant.
Analyse
NFQUEUE s’appuie sur Netfilter : nftables envoie les paquets à Suricata, qui rend un verdict (accepter / rejeter). AF_PACKET relie deux interfaces en pont logiciel, avec de meilleures performances mais moins de finesse de sélection du trafic.
# nftables : envoyer le trafic transféré à Suricata
nft add rule inet filter forward queue num 0 bypass
suricata -c /etc/suricata/suricata.yaml -q 0
À retenir
- NFQUEUE : flexible, s’intègre aux règles nftables existantes, idéal pour un déploiement granulaire.
- AF_PACKET : meilleure performance brute, configuration plus simple.
- L’option
bypassévite de couper le réseau si Suricata s’arrête.
Application dans mon lab
Suricata tourne en IPS inline (NFQUEUE) dans le lab SOC GSB, en complément de CrowdSec et Wazuh.