在CentOS服务器运行过程中,网络层和应用层的攻击随时可能发生。入侵防御系统(IPS)不同于只能记录的入侵检测系统,它能在发现恶意流量时主动阻断连接,从而保护主机安全。本文以开源IPS工具Suricata为例,说明在CentOS上落地IPS的完整步骤。

一、环境准备与软件安装
建议选用较新的CentOS 7或CentOS 8系统,并确认具备root权限。Suricata可通过EPEL源安装,命令如下:
# 启用EPEL仓库 yum install epel-release -y # 安装Suricata yum install suricata -y # 查看版本确认安装成功 suricata --version
二、配置网络监听模式
IPS一般工作在网络透明桥接或旁路阻断模式。简单场景中可先使用af-packet方式直接监听网卡。编辑配置文件/etc/suricata/suricata.yaml,设置监听接口:
# 网卡名称根据实际情况修改
af-packet:
- interface: eth0
threads: 1
defrag: yes
cluster-type: cluster_flow
三、编写与加载防护规则
规则是IPS判断攻击的核心。下面示例规则可阻断针对22端口的SSH暴力破解特征包:
# 规则示例:丢弃频繁访问ssh端口的异常报文 drop tcp any any -> $HOME_NET 22 (msg:"SSH brute force attempt"; flow:to_server; threshold: type both, track by_src, count 10, seconds 60; sid:10001; rev:1;)
将规则保存为/etc/suricata/rules/local.rules,并在yaml中引用该文件,然后启动服务:
# 启动Suricata以IPS模式运行 suricata -c /etc/suricata/suricata.yaml -i eth0 --runmode autofp
四、验证拦截效果
可从另一台机器模拟高频连接测试。观察/var/log/suricata/fast.log,若出现对应告警且连接被断,说明IPS生效。日常运维中还应定期更新规则库,结合firewalld增强边界防护。
五、注意事项
- 避免规则过于宽松导致误杀正常业务
- 监控CPU占用,防止IPS本身成为性能瓶颈
- 重要变更前先在测试机验证
通过上述步骤,你已经在CentOS上利用IPS构建了主动防御能力,可显著降低服务器被入侵的风险。