{"id":37468,"date":"2026-01-06T01:41:06","date_gmt":"2026-01-05T22:41:06","guid":{"rendered":"https:\/\/fatihsoysal.com\/blog\/?p=37468"},"modified":"2026-01-06T01:41:06","modified_gmt":"2026-01-05T22:41:06","slug":"suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma","status":"publish","type":"post","link":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/","title":{"rendered":"Suricata&#8217;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma"},"content":{"rendered":"<p><body><\/p>\n<h2>Suricata&#8217;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma<\/h2>\n<h3>Giri\u015f<\/h3>\n<p>G\u00fcn\u00fcm\u00fcz\u00fcn h\u0131zla dijitalle\u015fen d\u00fcnyas\u0131nda siber g\u00fcvenlik tehditleri, bireylerden b\u00fcy\u00fck kurumsal yap\u0131lara kadar her \u00f6l\u00e7ekteki organizasyon i\u00e7in ciddi bir endi\u015fe kayna\u011f\u0131 haline gelmi\u015ftir. Geli\u015fmi\u015f kal\u0131c\u0131 tehditler (APT&#8217;ler), fidye yaz\u0131l\u0131mlar\u0131, oltalama sald\u0131r\u0131lar\u0131 ve s\u0131f\u0131r\u0131nc\u0131 g\u00fcn a\u00e7\u0131klar\u0131 gibi tehditler, geleneksel g\u00fcvenlik \u00f6nlemlerini yetersiz k\u0131labilmektedir. Bu noktada, a\u011f tabanl\u0131 g\u00fcvenlik \u00e7\u00f6z\u00fcmleri, \u00f6zellikle de Sald\u0131r\u0131 Tespit Sistemleri (IDS) ve Sald\u0131r\u0131 \u00d6nleme Sistemleri (IPS), hayati bir rol oynamaktad\u0131r. Suricata, a\u00e7\u0131k kaynakl\u0131, y\u00fcksek performansl\u0131 ve \u00e7ok i\u015f par\u00e7ac\u0131kl\u0131 bir a\u011f tehdit alg\u0131lama motoru olarak hem IDS hem de IPS yetenekleri sunar. Bu makale, Suricata&#8217;y\u0131 Debian 11 i\u015fletim sistemi \u00fczerinde bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) olarak nas\u0131l yap\u0131land\u0131raca\u011f\u0131n\u0131z\u0131 ad\u0131m ad\u0131m a\u00e7\u0131klamaktad\u0131r. Debian 11&#8217;in kararl\u0131l\u0131\u011f\u0131 ve g\u00fcvenilirli\u011fi, Suricata gibi kritik bir g\u00fcvenlik bile\u015fenini bar\u0131nd\u0131rmak i\u00e7in ideal bir platform sunar. Amac\u0131m\u0131z, a\u011f\u0131n\u0131z\u0131 bilinen ve bilinmeyen tehditlere kar\u015f\u0131 aktif olarak koruyacak sa\u011flam bir IPS \u00e7\u00f6z\u00fcm\u00fc olu\u015fturmakt\u0131r.<\/p>\n<h3>Suricata Nedir?<\/h3>\n<p>Suricata, OISF (Open Information Security Foundation) taraf\u0131ndan geli\u015ftirilen, a\u00e7\u0131k kaynakl\u0131, y\u00fcksek performansl\u0131 bir a\u011f tehdit alg\u0131lama ve \u00f6nleme motorudur. Geleneksel IDS\/IPS sistemlerinden farkl\u0131 olarak, Suricata, \u00e7oklu i\u015f par\u00e7ac\u0131kl\u0131 (multi-threaded) mimarisi sayesinde modern \u00e7ok \u00e7ekirdekli i\u015flemcilerin g\u00fcc\u00fcnden tam olarak faydalanabilir. Bu, onu y\u00fcksek bant geni\u015fli\u011fine sahip a\u011f ortamlar\u0131nda bile etkili k\u0131lar.<\/p>\n<p>Suricata&#8217;n\u0131n temel \u00f6zellikleri \u015funlard\u0131r:<br \/>\n*   <strong>IDS\/IPS Yetenekleri:<\/strong> A\u011f trafi\u011fini analiz ederek k\u00f6t\u00fc ama\u00e7l\u0131 etkinlikleri tespit edebilir (IDS) ve bu etkinlikleri aktif olarak engelleyebilir (IPS).<br \/>\n*   <strong>NSM (Network Security Monitoring) Yetenekleri:<\/strong> A\u011f trafi\u011fi, DNS sorgular\u0131, HTTP istekleri, TLS el s\u0131k\u0131\u015fmalar\u0131 ve dosya aktar\u0131mlar\u0131 gibi \u00e7e\u015fitli a\u011f olaylar\u0131n\u0131 detayl\u0131 bir \u015fekilde g\u00fcnl\u00fc\u011fe kaydederek kapsaml\u0131 a\u011f g\u00fcvenlik izlemesi sa\u011flar.<br \/>\n*   <strong>Esnek Kural Motoru:<\/strong> Snort kurallar\u0131yla uyumludur ve ayn\u0131 zamanda kendi geli\u015fmi\u015f kural diliyle daha karma\u015f\u0131k desen e\u015fle\u015ftirmeleri ve protokol analizleri yapabilir.<br \/>\n*   <strong>Protokol Ayr\u0131\u015ft\u0131rma:<\/strong> HTTP, TLS, FTP, SMB, DNS gibi bir\u00e7ok uygulama katman\u0131 protokol\u00fcn\u00fc derinlemesine analiz edebilir.<br \/>\n*   <strong>Dosya \u00c7\u0131karma:<\/strong> A\u011f \u00fczerinden aktar\u0131lan dosyalar\u0131 alg\u0131layabilir ve depolayabilir, bu da k\u00f6t\u00fc ama\u00e7l\u0131 yaz\u0131l\u0131m analizi i\u00e7in faydal\u0131d\u0131r.<br \/>\n*   <strong>Donan\u0131m H\u0131zland\u0131rma Deste\u011fi:<\/strong> DPDK (Data Plane Development Kit) ve PF_RING gibi teknolojilerle entegre olarak y\u00fcksek paket i\u015fleme h\u0131zlar\u0131na ula\u015fabilir.<br \/>\n*   <strong>\u00c7e\u015fitli \u00c7\u0131kt\u0131 Formatlar\u0131:<\/strong> Eve JSON, unified2, pcap ve alert.log gibi \u00e7e\u015fitli formatlarda g\u00fcnl\u00fck ve uyar\u0131 \u00e7\u0131kt\u0131lar\u0131 \u00fcretebilir, bu da SIEM (Security Information and Event Management) sistemleriyle entegrasyonu kolayla\u015ft\u0131r\u0131r.<\/p>\n<p>Suricata, \u00f6zellikle a\u011f ge\u00e7itlerinde veya kritik a\u011f segmentlerinde konumland\u0131r\u0131larak, d\u0131\u015far\u0131dan gelen tehditleri veya i\u00e7eriden kaynaklanan anormallikleri tespit edip \u00f6nlemede g\u00fc\u00e7l\u00fc bir ara\u00e7t\u0131r.<\/p>\n<h3>IDS ve IPS Aras\u0131ndaki Fark Nedir?<\/h3>\n<p>Siber g\u00fcvenlik d\u00fcnyas\u0131nda s\u0131kl\u0131kla kar\u015f\u0131la\u015f\u0131lan iki temel kavram olan IDS ve IPS, a\u011f g\u00fcvenli\u011fini sa\u011flamak i\u00e7in farkl\u0131 yakla\u015f\u0131mlar sunar. Suricata her iki modu da destekledi\u011fi i\u00e7in, bu fark\u0131 anlamak \u00f6nemlidir.<\/p>\n<h4>Intrusion Detection System (IDS)<\/h4>\n<p>Bir IDS, a\u011f trafi\u011fini pasif olarak dinleyerek potansiyel k\u00f6t\u00fc ama\u00e7l\u0131 etkinlikleri veya g\u00fcvenlik politikas\u0131 ihlallerini tespit etmeye odaklan\u0131r.<br \/>\n*   <strong>Pasif \u0130zleme:<\/strong> IDS, a\u011f trafi\u011fini kopyalayarak (\u00f6rne\u011fin, SPAN\/Mirror portlar\u0131 veya a\u011f TAP&#8217;leri arac\u0131l\u0131\u011f\u0131yla) analiz eder ve orijinal trafik ak\u0131\u015f\u0131n\u0131 etkilemez.<br \/>\n*   <strong>Uyar\u0131 Verme:<\/strong> Bir tehdit alg\u0131lad\u0131\u011f\u0131nda, IDS bir uyar\u0131 (alert) olu\u015fturur ve bunu g\u00fcvenlik y\u00f6neticisine veya bir SIEM sistemine g\u00f6nderir.<br \/>\n*   <strong>M\u00fcdahale Yok:<\/strong> IDS, tehdidi engelleme veya durdurma yetene\u011fine sahip de\u011fildir. Sadece durumu bildirir.<br \/>\n*   <strong>Avantajlar\u0131:<\/strong> A\u011f performans\u0131n\u0131 etkilemez, yanl\u0131\u015f pozitiflerin (false positives) kritik i\u015f s\u00fcre\u00e7lerini kesintiye u\u011fratma riski yoktur.<br \/>\n*   <strong>Dezavantajlar\u0131:<\/strong> Tehditler ger\u00e7ek zamanl\u0131 olarak engellenemez, manuel m\u00fcdahale gerektirir, sald\u0131r\u0131 ger\u00e7ekle\u015ftikten sonra bilgi sa\u011flar.<\/p>\n<h4>Intrusion Prevention System (IPS)<\/h4>\n<p>Bir IPS, a\u011f trafi\u011fini aktif olarak denetleyerek potansiyel k\u00f6t\u00fc ama\u00e7l\u0131 etkinlikleri tespit eder ve bunlar\u0131 ger\u00e7ek zamanl\u0131 olarak engeller.<br \/>\n*   <strong>Aktif M\u00fcdahale:<\/strong> IPS, a\u011f trafi\u011fini &#8220;inline&#8221; (sat\u0131r i\u00e7i) modda, yani trafi\u011fin ak\u0131\u015f yolu \u00fczerinde konumland\u0131r\u0131l\u0131r. T\u00fcm trafik IPS \u00fczerinden ge\u00e7er.<br \/>\n*   <strong>Engelleme Yetene\u011fi:<\/strong> Bir tehdit alg\u0131lad\u0131\u011f\u0131nda, IPS paketi d\u00fc\u015f\u00fcrebilir, ba\u011flant\u0131y\u0131 s\u0131f\u0131rlayabilir veya trafi\u011fi ba\u015fka bir yere y\u00f6nlendirebilir.<br \/>\n*   <strong>Avantajlar\u0131:<\/strong> Ger\u00e7ek zamanl\u0131 koruma sa\u011flar, sald\u0131r\u0131lar\u0131 daha etkili bir \u015fekilde \u00f6nler, manuel m\u00fcdahale ihtiyac\u0131n\u0131 azalt\u0131r.<br \/>\n*   <strong>Dezavantajlar\u0131:<\/strong> A\u011f performans\u0131n\u0131 etkileyebilir (gecikme ekleyebilir), yanl\u0131\u015f pozitifler kritik i\u015f s\u00fcre\u00e7lerini kesintiye u\u011fratabilir (\u00f6rne\u011fin, me\u015fru trafi\u011fi engelleyebilir), do\u011fru yap\u0131land\u0131rma ve izleme gerektirir.<\/p>\n<p>Suricata&#8217;y\u0131 bir IPS olarak yap\u0131land\u0131rmak, a\u011f\u0131n\u0131z i\u00e7in proaktif bir g\u00fcvenlik katman\u0131 eklemek anlam\u0131na gelir. Bu, \u00f6zellikle kritik sunucular\u0131 veya hassas a\u011f segmentlerini korumak istedi\u011finizde tercih edilen bir yakla\u015f\u0131md\u0131r.<\/p>\n<h3>\u00d6n Ko\u015fullar ve Sistem Gereksinimleri<\/h3>\n<p>Suricata&#8217;y\u0131 Debian 11 \u00fczerinde bir IPS olarak yap\u0131land\u0131rmadan \u00f6nce, belirli \u00f6n ko\u015fullar\u0131 kar\u015f\u0131laman\u0131z ve sisteminizin belirli gereksinimleri kar\u015f\u0131lad\u0131\u011f\u0131ndan emin olman\u0131z gerekir.<\/p>\n<h4>Donan\u0131m Gereksinimleri<\/h4>\n<p>*   <strong>\u0130\u015flemci (CPU):<\/strong> Suricata, \u00e7ok i\u015f par\u00e7ac\u0131kl\u0131 yap\u0131s\u0131 sayesinde birden fazla \u00e7ekirdekten faydalan\u0131r. A\u011f trafi\u011finizin yo\u011funlu\u011funa ba\u011fl\u0131 olarak en az 2-4 CPU \u00e7ekirde\u011fi \u00f6nerilir. Daha y\u00fcksek trafik hacimleri i\u00e7in daha fazla \u00e7ekirdek veya daha y\u00fcksek saat h\u0131z\u0131na sahip i\u015flemciler gerekebilir.<br \/>\n*   <strong>Bellek (RAM):<\/strong> Kural setinin b\u00fcy\u00fckl\u00fc\u011f\u00fc ve i\u015flenen trafik miktar\u0131 RAM t\u00fcketimini etkiler. Minimum 4 GB RAM \u00f6nerilir, ancak 8 GB veya daha fazlas\u0131 daha iyi performans ve kararl\u0131l\u0131k sa\u011flayacakt\u0131r. \u00d6zellikle b\u00fcy\u00fck kural setleri kullan\u0131l\u0131yorsa daha fazla RAM kritik \u00f6neme sahiptir.<br \/>\n*   <strong>Depolama (Disk):<\/strong> \u0130\u015fletim sistemi, Suricata yaz\u0131l\u0131m\u0131, kural setleri ve g\u00fcnl\u00fck dosyalar\u0131 i\u00e7in yeterli depolama alan\u0131 gereklidir. Minimum 20 GB disk alan\u0131 \u00f6nerilir. G\u00fcnl\u00fck dosyalar\u0131n\u0131n h\u0131zla b\u00fcy\u00fcyebilece\u011fini unutmay\u0131n, bu nedenle ayr\u0131 bir disk b\u00f6l\u00fcm\u00fc veya daha b\u00fcy\u00fck bir disk alan\u0131 d\u00fc\u015f\u00fcnmek ak\u0131ll\u0131ca olabilir. H\u0131zl\u0131 diskler (SSD), \u00f6zellikle g\u00fcnl\u00fck yazma i\u015flemleri i\u00e7in performans\u0131 art\u0131r\u0131r.<br \/>\n*   <strong>A\u011f Kartlar\u0131 (NICs):<\/strong> IPS modunda Suricata, a\u011f trafi\u011fi ak\u0131\u015f\u0131n\u0131n i\u00e7inde yer al\u0131r.<br \/>\n    *   <strong>Tek A\u011f Kart\u0131 (NFQUEUE Modu \u0130\u00e7in):<\/strong> E\u011fer Suricata&#8217;y\u0131 ayn\u0131 a\u011f kart\u0131 \u00fczerinde <code>iptables<\/code> ve <code>NFQUEUE<\/code> kullanarak bir IPS olarak yap\u0131land\u0131racaksan\u0131z, tek bir fiziksel a\u011f kart\u0131 yeterli olabilir. Ancak bu, trafi\u011fin i\u015fletim sistemi \u00e7ekirde\u011fi \u00fczerinden ge\u00e7i\u015fi nedeniyle ek gecikmeye neden olabilir.<br \/>\n    *   <strong>\u0130ki A\u011f Kart\u0131 (Inline\/K\u00f6pr\u00fc Modu \u0130\u00e7in):<\/strong> En yayg\u0131n ve performansl\u0131 IPS yap\u0131land\u0131rmas\u0131, iki a\u011f kart\u0131 kullanmakt\u0131r. Bu kartlardan biri &#8220;WAN&#8221; (veya &#8220;d\u0131\u015f&#8221;) taraf\u0131na, di\u011feri &#8220;LAN&#8221; (veya &#8220;i\u00e7&#8221;) taraf\u0131na bakacak \u015fekilde yap\u0131land\u0131r\u0131l\u0131r ve Suricata bu iki kart aras\u0131nda bir k\u00f6pr\u00fc g\u00f6revi g\u00f6r\u00fcr. Bu mod, a\u011f trafi\u011fini daha do\u011frudan i\u015fler.<\/p>\n<h4>Yaz\u0131l\u0131m \u00d6n Ko\u015fullar\u0131<\/h4>\n<p>*   <strong>Debian 11 (Bullseye):<\/strong> G\u00fcncel ve kararl\u0131 bir Debian 11 kurulumu.<br \/>\n*   <strong>Root veya Sudo Yetkileri:<\/strong> Kurulum ve yap\u0131land\u0131rma i\u015flemleri i\u00e7in root kullan\u0131c\u0131s\u0131 veya <code>sudo<\/code> yetkilerine sahip bir kullan\u0131c\u0131 hesab\u0131 gereklidir.<br \/>\n*   <strong>\u0130nternet Ba\u011flant\u0131s\u0131:<\/strong> Gerekli paketleri indirmek ve Suricata kural setlerini g\u00fcncellemek i\u00e7in aktif bir internet ba\u011flant\u0131s\u0131.<br \/>\n*   <strong>Temel Linux Bilgisi:<\/strong> Komut sat\u0131r\u0131 kullan\u0131m\u0131, dosya sistemi navigasyonu ve metin d\u00fczenleyiciler (nano, vim) hakk\u0131nda temel bilgi.<\/p>\n<p>Bu \u00f6n ko\u015fullar\u0131 sa\u011flad\u0131ktan sonra, Suricata&#8217;n\u0131n kurulumuna ve IPS olarak yap\u0131land\u0131rmas\u0131na ge\u00e7ebiliriz.<\/p>\n<h3>Kurulum Ad\u0131mlar\u0131<\/h3>\n<p>Suricata&#8217;y\u0131 Debian 11 \u00fczerine kurman\u0131n birka\u00e7 yolu vard\u0131r. En g\u00fcncel s\u00fcr\u00fcm\u00fc ve t\u00fcm IPS \u00f6zelliklerini kullanmak i\u00e7in genellikle kaynaktan derleme y\u00f6ntemi tercih edilir.<\/p>\n<h4>1. Sistemi G\u00fcncelleme<\/h4>\n<p>Herhangi bir kuruluma ba\u015flamadan \u00f6nce sisteminizin g\u00fcncel oldu\u011fundan emin olun:<\/p>\n<pre><code class=\"language-bash\">sudo apt update\nsudo apt upgrade -y\nsudo apt dist-upgrade -y\nsudo reboot # Gerekirse sistemi yeniden ba\u015flat\u0131n<\/code><\/pre>\n<h4>2. Gerekli Ba\u011f\u0131ml\u0131l\u0131klar\u0131 Kurma<\/h4>\n<p>Suricata&#8217;y\u0131 kaynaktan derlemek i\u00e7in bir\u00e7ok geli\u015ftirme paketine ve k\u00fct\u00fcphaneye ihtiyac\u0131n\u0131z olacakt\u0131r.<\/p>\n<pre><code class=\"language-bash\">sudo apt install -y build-essential autoconf automake libtool pkg-config \\\n                    libcap-ng-dev libnetfilter-queue-dev libyaml-dev \\\n                    libpcre2-dev libhiredis-dev libluajit-5.1-dev \\\n                    libnfnetlink-dev libnss3-dev liblz4-dev libhtp-dev \\\n                    libjansson-dev rustc cargo python3-pip \\\n                    libmagic-dev libgeoip-dev libmaxminddb-dev \\\n                    libevent-dev libsndfile-dev libunwind-dev \\\n                    liblzma-dev libzstd-dev libbpf-dev<\/code><\/pre>\n<p><code>python3-pip<\/code> ile <code>suricata-update<\/code> i\u00e7in gerekli olan <code>pyyaml<\/code> ve <code>requests<\/code> gibi Python k\u00fct\u00fcphanelerini kuraca\u011f\u0131z:<\/p>\n<pre><code class=\"language-bash\">sudo pip3 install pyyaml requests<\/code><\/pre>\n<h4>3. Suricata Kaynak Kodunu \u0130ndirme<\/h4>\n<p>En g\u00fcncel kararl\u0131 s\u00fcr\u00fcm\u00fc Suricata&#8217;n\u0131n resmi web sitesinden veya GitHub deposundan indirebilirsiniz.<\/p>\n<pre><code class=\"language-bash\">cd \/opt\nsudo wget https:\/\/www.openinfosecfoundation.org\/download\/suricata-6.0.10.tar.gz # En g\u00fcncel s\u00fcr\u00fcm\u00fc kontrol edin\nsudo tar -xvzf suricata-6.0.10.tar.gz\ncd suricata-6.0.10<\/code><\/pre>\n<h4>4. Suricata&#8217;y\u0131 Derleme ve Kurma<\/h4>\n<p>\u015eimdi Suricata&#8217;y\u0131 <code>NFQUEUE<\/code> deste\u011fi ile derleyece\u011fiz. <code>NFQUEUE<\/code>, <code>iptables<\/code> ile entegre olarak IPS modunu etkinle\u015ftirmek i\u00e7in kullan\u0131l\u0131r.<\/p>\n<pre><code class=\"language-bash\">sudo .\/configure --prefix=\/usr --sysconfdir=\/etc --localstatedir=\/var \\\n                 --enable-nfqueue --enable-lua --enable-geoip \\\n                 --enable-rust --enable-tls-shared --enable-tcp-stream \\\n                 --enable-ipfw --enable-app-layer-log \\\n                 --with-libhtp-includes=\/usr\/include\/libhtp \\\n                 --with-libhtp-libraries=\/usr\/lib\/x86_64-linux-gnu\nsudo make\nsudo make install<\/code><\/pre>\n<p>Kurulum tamamland\u0131ktan sonra, dinamik ba\u011flant\u0131 \u00f6nbelle\u011fini g\u00fcncelleyin:<\/p>\n<pre><code class=\"language-bash\">sudo ldconfig<\/code><\/pre>\n<h4>5. Suricata Yap\u0131land\u0131rma Dosyalar\u0131n\u0131 ve Kural Setlerini Haz\u0131rlama<\/h4>\n<p>Kurulum, \u00f6rnek yap\u0131land\u0131rma dosyas\u0131n\u0131 <code>\/etc\/suricata<\/code> dizinine kopyalamaz. Bunu manuel olarak yapmal\u0131y\u0131z:<\/p>\n<pre><code class=\"language-bash\">sudo mkdir -p \/etc\/suricata\nsudo cp suricata.yaml \/etc\/suricata\/\nsudo cp classification.config \/etc\/suricata\/\nsudo cp reference.config \/etc\/suricata\/<\/code><\/pre>\n<p>Suricata&#8217;n\u0131n log dosyalar\u0131n\u0131 yazaca\u011f\u0131 dizini olu\u015fturun ve gerekli izinleri verin:<\/p>\n<pre><code class=\"language-bash\">sudo mkdir -p \/var\/log\/suricata\nsudo chown -R suricata:suricata \/var\/log\/suricata # Suricata kullan\u0131c\u0131s\u0131 ve grubu yoksa olu\u015fturun.<\/code><\/pre>\n<p>Suricata i\u00e7in bir kullan\u0131c\u0131 ve grup olu\u015fturun (e\u011fer otomatik olarak olu\u015fturulmad\u0131ysa):<\/p>\n<pre><code class=\"language-bash\">sudo groupadd suricata\nsudo useradd -r -g suricata -s \/sbin\/nologin -c \"Suricata User\" suricata<\/code><\/pre>\n<p>Bu kullan\u0131c\u0131y\u0131 <code>adm<\/code> grubuna eklemek, baz\u0131 sistem g\u00fcnl\u00fcklerine eri\u015fmesini sa\u011flayabilir:<\/p>\n<pre><code class=\"language-bash\">sudo usermod -a -G adm suricata<\/code><\/pre>\n<h4>6. <code>suricata-update<\/code> Kurulumu ve Kural Setlerini \u0130ndirme<\/h4>\n<p><code>suricata-update<\/code> arac\u0131, Suricata kural setlerini y\u00f6netmek ve g\u00fcncellemek i\u00e7in kullan\u0131l\u0131r.<\/p>\n<pre><code class=\"language-bash\">sudo \/usr\/bin\/suricata-update # Bu komut, PATH'e eklenmedi\u011fi i\u00e7in tam yolu kullan\u0131n.<\/code><\/pre>\n<p>Bu komut, varsay\u0131lan olarak <code>ET Open<\/code> kural setini indirir ve <code>\/etc\/suricata\/rules<\/code> dizinine yerle\u015ftirir. \u0130lk \u00e7al\u0131\u015ft\u0131rmada biraz zaman alabilir.<br \/>\nKural setlerini indirdikten sonra, <code>suricata.yaml<\/code> dosyas\u0131nda bu kurallar\u0131 kullanmak \u00fczere yap\u0131land\u0131rmam\u0131z gerekir. <code>\/etc\/suricata\/suricata.yaml<\/code> dosyas\u0131n\u0131 bir metin d\u00fczenleyici ile a\u00e7\u0131n:<\/p>\n<pre><code class=\"language-bash\">sudo nano \/etc\/suricata\/suricata.yaml<\/code><\/pre>\n<p>A\u015fa\u011f\u0131daki b\u00f6l\u00fcm\u00fc bulun ve <code>suricata.rules<\/code> sat\u0131r\u0131n\u0131n etkin oldu\u011fundan emin olun (ba\u015f\u0131ndaki <code>#<\/code> i\u015faretini kald\u0131r\u0131n):<\/p>\n<pre><code class=\"language-yaml\"># Rule files\nrule-files:\n  - suricata.rules<\/code><\/pre>\n<p>Ayr\u0131ca, <code>default-log-dir<\/code> ayar\u0131n\u0131n do\u011fru oldu\u011fundan emin olun:<\/p>\n<pre><code class=\"language-yaml\">default-log-dir: \/var\/log\/suricata<\/code><\/pre>\n<p>Kaydedip \u00e7\u0131k\u0131n (Ctrl+O, Enter, Ctrl+X).<\/p>\n<h4>7. Systemd Servisi Olu\u015fturma<\/h4>\n<p>Suricata&#8217;y\u0131 bir systemd servisi olarak y\u00f6netmek i\u00e7in bir servis dosyas\u0131 olu\u015ftural\u0131m:<\/p>\n<pre><code class=\"language-bash\">sudo nano \/etc\/systemd\/system\/suricata.service<\/code><\/pre>\n<p>\u0130\u00e7ine a\u015fa\u011f\u0131daki i\u00e7eri\u011fi yap\u0131\u015ft\u0131r\u0131n:<\/p>\n<pre><code class=\"language-ini\">[Unit]\nDescription=Suricata Intrusion Detection and Prevention System\nAfter=network.target\n\n[Service]\nType=forking\nPIDFile=\/var\/run\/suricata.pid\nExecStartPre=\/usr\/bin\/suricata -c \/etc\/suricata\/suricata.yaml --pidfile \/var\/run\/suricata.pid -D --check-conf\nExecStart=\/usr\/bin\/suricata -c \/etc\/suricata\/suricata.yaml --pidfile \/var\/run\/suricata.pid -D -q 0 # -q 0 NFQUEUE 0'\u0131 dinle\nExecReload=\/bin\/kill -HUP $MAINPID\nExecStop=\/bin\/kill $MAINPID\nPrivateTmp=true\nRestart=on-failure\n\n[Install]\nWantedBy=multi-user.target<\/code><\/pre>\n<p>Kaydedip \u00e7\u0131k\u0131n. Ard\u0131ndan systemd&#8217;yi yeniden y\u00fckleyin ve Suricata servisini etkinle\u015ftirin:<\/p>\n<pre><code class=\"language-bash\">sudo systemctl daemon-reload\nsudo systemctl enable suricata<\/code><\/pre>\n<h3>IPS Modu \u0130\u00e7in A\u011f Yap\u0131land\u0131rmas\u0131<\/h3>\n<p>Suricata&#8217;y\u0131 IPS olarak \u00e7al\u0131\u015ft\u0131rmak i\u00e7in iki ana y\u00f6ntem vard\u0131r: NFQUEUE kullanarak tek a\u011f kart\u0131 \u00fczerinde veya Inline (K\u00f6pr\u00fc Modu) kullanarak iki a\u011f kart\u0131 \u00fczerinde.<\/p>\n<h4>1. NFQUEUE Kullanarak IPS (Tek A\u011f Kart\u0131)<\/h4>\n<p>Bu y\u00f6ntem, <code>iptables<\/code> g\u00fcvenlik duvar\u0131 kurallar\u0131n\u0131 kullanarak a\u011f trafi\u011fini Suricata&#8217;ya y\u00f6nlendirir ve Suricata&#8217;n\u0131n i\u015fledi\u011fi trafi\u011fi geri al\u0131r. Bu, genellikle tek bir a\u011f aray\u00fcz\u00fcne sahip makinelerde kullan\u0131l\u0131r ve sanal makineler i\u00e7in ideal olabilir.<\/p>\n<h5>1.1 IP Y\u00f6nlendirmeyi Etkinle\u015ftirme<\/h5>\n<p>IPS olarak \u00e7al\u0131\u015facak sistemin paketleri y\u00f6nlendirebilmesi gerekir:<\/p>\n<pre><code class=\"language-bash\">sudo sysctl -w net.ipv4.ip_forward=1\nsudo sysctl -w net.ipv6.conf.all.forwarding=1<\/code><\/pre>\n<p>Bu ayarlar\u0131n kal\u0131c\u0131 olmas\u0131 i\u00e7in <code>\/etc\/sysctl.conf<\/code> dosyas\u0131na ekleyin:<\/p>\n<pre><code class=\"language-bash\">sudo nano \/etc\/sysctl.conf<\/code><\/pre>\n<p>A\u015fa\u011f\u0131daki sat\u0131rlar\u0131 ekleyin veya mevcutsa yorum i\u015faretini kald\u0131r\u0131n:<\/p>\n<pre><code class=\"language-\">net.ipv4.ip_forward=1\nnet.ipv6.conf.all.forwarding=1<\/code><\/pre>\n<p>Kaydedip \u00e7\u0131k\u0131n ve de\u011fi\u015fiklikleri uygulay\u0131n:<\/p>\n<pre><code class=\"language-bash\">sudo sysctl -p<\/code><\/pre>\n<h5>1.2 <code>iptables<\/code> Kurallar\u0131n\u0131 Yap\u0131land\u0131rma<\/h5>\n<p>T\u00fcm gelen ve giden trafi\u011fi Suricata&#8217;n\u0131n i\u015fleyece\u011fi <code>NFQUEUE<\/code> kuyru\u011funa y\u00f6nlendirmek i\u00e7in <code>iptables<\/code> kurallar\u0131 eklemeniz gerekir. Suricata&#8217;y\u0131 ba\u015flat\u0131rken <code>-q 0<\/code> parametresi ile 0 numaral\u0131 kuyru\u011fu dinlemesini sa\u011flad\u0131k.<\/p>\n<pre><code class=\"language-bash\"># Mevcut iptables kurallar\u0131n\u0131 temizle (dikkatli olun, bu a\u011f ba\u011flant\u0131n\u0131z\u0131 kesintiye u\u011fratabilir!)\nsudo iptables -F\nsudo iptables -X\nsudo iptables -Z\nsudo iptables -P INPUT ACCEPT\nsudo iptables -P FORWARD ACCEPT\nsudo iptables -P OUTPUT ACCEPT\n\n<h2>T\u00fcm gelen, giden ve y\u00f6nlendirilen IPv4 trafi\u011fini NFQUEUE'ye y\u00f6nlendir<\/h2>\nsudo iptables -I INPUT -j NFQUEUE --queue-num 0\nsudo iptables -I FORWARD -j NFQUEUE --queue-num 0\nsudo iptables -I OUTPUT -j NFQUEUE --queue-num 0\n\n<h2>IPv6 i\u00e7in de benzer kurallar<\/h2>\nsudo ip6tables -F\nsudo ip6tables -X\nsudo sudo ip6tables -Z\nsudo ip6tables -P INPUT ACCEPT\nsudo ip6tables -P FORWARD ACCEPT\nsudo ip6tables -P OUTPUT ACCEPT\nsudo ip6tables -I INPUT -j NFQUEUE --queue-num 0\nsudo ip6tables -I FORWARD -j NFQUEUE --queue-num 0\nsudo ip6tables -I OUTPUT -j NFQUEUE --queue-num 0<\/code><\/pre>\n<p>Bu kurallar, t\u00fcm trafi\u011fi Suricata&#8217;ya g\u00f6nderecektir. E\u011fer Suricata \u00e7al\u0131\u015fm\u0131yorsa veya paketleri do\u011fru \u015fekilde i\u015flemezse, a\u011f ba\u011flant\u0131n\u0131z kesilecektir. Bu nedenle, bu kurallar\u0131 kal\u0131c\u0131 hale getirmeden \u00f6nce Suricata&#8217;n\u0131n do\u011fru \u00e7al\u0131\u015ft\u0131\u011f\u0131ndan emin olun.<\/p>\n<h5>1.3 <code>suricata.yaml<\/code> \u0130\u00e7inde NFQUEUE Ayarlar\u0131<\/h5>\n<p><code>suricata.yaml<\/code> dosyas\u0131n\u0131 a\u00e7\u0131n:<\/p>\n<pre><code class=\"language-bash\">sudo nano \/etc\/suricata\/suricata.yaml<\/code><\/pre>\n<p><code>nfqueue<\/code> b\u00f6l\u00fcm\u00fcn\u00fc bulun ve a\u015fa\u011f\u0131daki gibi yap\u0131land\u0131r\u0131n:<\/p>\n<pre><code class=\"language-yaml\">nfqueue:\n  mode: autofp\n  queue-num: 0\n  queue-size: 4096\n  # If you want to run multiple instances of Suricata, each instance must\n  # listen on a unique queue-id range. For example:\n  # instance 1: queue-id: 0\n  # instance 2: queue-id: 1\n  # instance 3: queue-id: 2\n  # For a single instance, queue-id: 0 is sufficient.<\/code><\/pre>\n<p><code>queue-num: 0<\/code> ayar\u0131, Suricata&#8217;n\u0131n <code>iptables<\/code> kurallar\u0131nda belirtti\u011fimiz 0 numaral\u0131 kuyru\u011fu dinlemesini sa\u011flar.<\/p>\n<h4>2. Inline (K\u00f6pr\u00fc Modu) Kullanarak IPS (\u0130ki A\u011f Kart\u0131)<\/h4>\n<p>Bu y\u00f6ntem, Suricata&#8217;y\u0131 iki a\u011f kart\u0131 aras\u0131na bir &#8220;k\u00f6pr\u00fc&#8221; olarak yerle\u015ftirir. Trafik, bir a\u011f kart\u0131ndan girer, Suricata taraf\u0131ndan i\u015flenir ve di\u011fer a\u011f kart\u0131ndan \u00e7\u0131kar. Bu, genellikle daha y\u00fcksek performans ve daha az gecikme sunar.<\/p>\n<h5>2.1 A\u011f Kartlar\u0131n\u0131 K\u00f6pr\u00fc Moduna Getirme<\/h5>\n<p>Varsay\u0131lan olarak, iki a\u011f kart\u0131n\u0131z\u0131n <code>eth0<\/code> ve <code>eth1<\/code> (veya benzeri isimler) oldu\u011funu varsayal\u0131m. Bu kartlar\u0131 bir k\u00f6pr\u00fcye (<code>br0<\/code>) eklememiz gerekiyor.<\/p>\n<p>\u00d6ncelikle <code>bridge-utils<\/code> paketini kurun:<\/p>\n<pre><code class=\"language-bash\">sudo apt install -y bridge-utils<\/code><\/pre>\n<p>Ard\u0131ndan <code>\/etc\/network\/interfaces<\/code> dosyas\u0131n\u0131 d\u00fczenleyin:<\/p>\n<pre><code class=\"language-bash\">sudo nano \/etc\/network\/interfaces<\/code><\/pre>\n<p>Mevcut i\u00e7eri\u011fi yedekledikten sonra, a\u015fa\u011f\u0131daki gibi yap\u0131land\u0131r\u0131n (IP adreslerini ve a\u011f ge\u00e7idini kendi a\u011f\u0131n\u0131za g\u00f6re ayarlay\u0131n):<\/p>\n<pre><code class=\"language-\"># \/etc\/network\/interfaces\n<h2>Bu dosya, sistemin a\u011f aray\u00fczlerini yap\u0131land\u0131r\u0131r.<\/h2>\n<h2>Daha fazla bilgi i\u00e7in interfaces(5) man sayfas\u0131na bak\u0131n.<\/h2>\n\n<h2>Loopback aray\u00fcz\u00fc<\/h2>\nauto lo\niface lo inet loopback\n\n<h2>Mevcut aray\u00fczleri devre d\u0131\u015f\u0131 b\u0131rak<\/h2>\n<h2>(eth0 ve eth1'in IP almas\u0131n\u0131 engeller)<\/h2>\n<h2>E\u011fer bu aray\u00fczler DHCP ile IP al\u0131yorsa,<\/h2>\n<h2>a\u015fa\u011f\u0131daki sat\u0131rlar\u0131 ekleyerek DHCP'yi kapat\u0131n<\/h2>\n<h2>auto eth0<\/h2>\n<h2>iface eth0 inet manual<\/h2>\n<h2>auto eth1<\/h2>\n<h2>iface eth1 inet manual<\/h2>\n\n<h2>K\u00f6pr\u00fc aray\u00fcz\u00fc<\/h2>\nauto br0\niface br0 inet static\n    address 192.168.1.100  # Suricata IPS'in kendi y\u00f6netim IP'si\n    netmask 255.255.255.0\n    gateway 192.168.1.1\n    dns-nameservers 8.8.8.8 8.8.4.4\n    bridge_ports eth0 eth1 # K\u00f6pr\u00fcye eklenecek fiziksel a\u011f kartlar\u0131\n    bridge_fd 0            # Forwarding gecikmesi (0 = hemen ilet)\n    bridge_stp off         # Spanning Tree Protocol'\u00fc kapat\n    bridge_waitmax 0       # K\u00f6pr\u00fcn\u00fcn haz\u0131r olmas\u0131n\u0131 bekleme s\u00fcresi (0 = bekleme)<\/code><\/pre>\n<p>Bu yap\u0131land\u0131rmada, <code>eth0<\/code> ve <code>eth1<\/code> fiziksel aray\u00fczleri k\u00f6pr\u00fcye eklenir ve <code>br0<\/code> aray\u00fcz\u00fc \u00fczerinden IP adresi al\u0131r. Suricata, bu <code>br0<\/code> aray\u00fcz\u00fc \u00fczerinden veya do\u011frudan <code>eth0<\/code> ve <code>eth1<\/code> \u00fczerinden trafi\u011fi izleyebilir. En iyi uygulama, Suricata&#8217;n\u0131n do\u011frudan fiziksel aray\u00fczleri <code>af-packet<\/code> modunda kullanmas\u0131d\u0131r.<\/p>\n<p>De\u011fi\u015fiklikleri kaydettikten sonra a\u011f\u0131 yeniden ba\u015flat\u0131n veya sistemi yeniden ba\u015flat\u0131n:<\/p>\n<pre><code class=\"language-bash\">sudo systemctl restart networking\nsudo reboot # Genellikle yeniden ba\u015flatma \u00f6nerilir<\/code><\/pre>\n<h5>2.2 <code>suricata.yaml<\/code> \u0130\u00e7inde AF_PACKET Ayarlar\u0131<\/h5>\n<p><code>suricata.yaml<\/code> dosyas\u0131n\u0131 a\u00e7\u0131n:<\/p>\n<pre><code class=\"language-bash\">sudo nano \/etc\/suricata\/suricata.yaml<\/code><\/pre>\n<p><code>af-packet<\/code> b\u00f6l\u00fcm\u00fcn\u00fc bulun ve a\u015fa\u011f\u0131daki gibi yap\u0131land\u0131r\u0131n. <code>eth0<\/code> ve <code>eth1<\/code> yerine kendi a\u011f kart\u0131 isimlerinizi yaz\u0131n.<\/p>\n<pre><code class=\"language-yaml\">af-packet:\n  - interface: eth0             # D\u0131\u015fa bakan aray\u00fcz (WAN)\n    # If copy-mode is set to 'tap', Suricata will only log alerts.\n    # If copy-mode is set to 'ips', Suricata will actively drop\/reject packets.\n    copy-mode: ips\n    # If the interface is part of a bridge, set this to yes.\n    # If not part of a bridge, set to no.\n    # In this inline setup, it's generally 'no' as Suricata handles bridging.\n    # Ancak, Suricata'n\u0131n k\u00f6pr\u00fc modunda \u00e7al\u0131\u015fmas\u0131 i\u00e7in iki aray\u00fcz\u00fc de belirtmek gerekir.\n    # Suricata 6.x ve sonras\u0131 i\u00e7in, tek bir af-packet blo\u011fu alt\u0131nda\n    # birden fazla aray\u00fcz\u00fc \"cluster-id\" ile gruplamak daha yayg\u0131nd\u0131r.\n    # A\u015fa\u011f\u0131daki \u00f6rnekte, her aray\u00fcz i\u00e7in ayr\u0131 bir blok kullan\u0131yoruz.\n\n  - interface: eth1             # \u0130\u00e7e bakan aray\u00fcz (LAN)\n    copy-mode: ips\n    # cluster-id ve cluster-type, birden fazla aray\u00fcz\u00fc ayn\u0131 IPS mant\u0131\u011f\u0131na ba\u011flamak i\u00e7in kullan\u0131l\u0131r.\n    # \u00d6rne\u011fin:\n    # cluster-id: 99\n    # cluster-type: cluster_flow<\/code><\/pre>\n<p>E\u011fer Suricata&#8217;n\u0131n kendisinin bir k\u00f6pr\u00fc gibi davranmas\u0131n\u0131 istiyorsan\u0131z, <code>suricata.yaml<\/code> i\u00e7inde <code>af-packet<\/code> modunda <code>tpacket-v3<\/code> ve <code>cluster-type: cluster_flow<\/code> kullanman\u0131z \u00f6nerilir.<\/p>\n<pre><code class=\"language-yaml\">af-packet:\n  - interface: eth0\n    threads: 1\n    defrag: yes\n    cluster-id: 99\n    cluster-type: cluster_flow\n    copy-mode: ips\n    # BPF filtreleri burada uygulanabilir\n    # BPF: !ip6 and not (vlan) # IPv6 ve VLAN trafi\u011fini hari\u00e7 tut\n\n  - interface: eth1\n    threads: 1\n    defrag: yes\n    cluster-id: 99\n    cluster-type: cluster_flow\n    copy-mode: ips<\/code><\/pre>\n<p>Bu yap\u0131land\u0131rma, <code>eth0<\/code> ve <code>eth1<\/code> aray\u00fczlerini ayn\u0131 <code>cluster-id<\/code> alt\u0131nda grupland\u0131rarak, Suricata&#8217;n\u0131n bu iki aray\u00fcz aras\u0131nda akan trafi\u011fi tek bir IPS mant\u0131\u011f\u0131yla i\u015flemesini sa\u011flar. <code>copy-mode: ips<\/code> ise Suricata&#8217;n\u0131n engelleme modunda \u00e7al\u0131\u015faca\u011f\u0131n\u0131 belirtir.<\/p>\n<p><strong>\u00d6nemli:<\/strong> <code>home-net<\/code> ve <code>external-net<\/code> ayarlar\u0131n\u0131 kendi a\u011f\u0131n\u0131za g\u00f6re yap\u0131land\u0131r\u0131n. Bu, Suricata&#8217;n\u0131n hangi IP adreslerinin dahili (g\u00fcvenilen) ve harici (g\u00fcvenilmeyen) oldu\u011funu bilmesi i\u00e7in kritik \u00f6neme sahiptir.<\/p>\n<pre><code class=\"language-yaml\">vars:\n  # Suricata'n\u0131n yerel a\u011f olarak kabul edece\u011fi IP adresleri\n  home-net: \"[192.168.1.0\/24,10.0.0.0\/8,172.16.0.0\/12]\"\n  # Suricata'n\u0131n harici a\u011f olarak kabul edece\u011fi IP adresleri\n  external-net: \"any\" # veya \"[!$HOME_NET]\"<\/code><\/pre>\n<h3>Kural Y\u00f6netimi ve G\u00fcncelleme<\/h3>\n<p>Suricata&#8217;n\u0131n etkin bir IPS olabilmesi i\u00e7in g\u00fcncel ve kapsaml\u0131 kural setlerine sahip olmas\u0131 gerekir. <code>suricata-update<\/code> arac\u0131 bu s\u00fcreci basitle\u015ftirir.<\/p>\n<h4>1. <code>suricata-update<\/code> Kullan\u0131m\u0131<\/h4>\n<p>Varsay\u0131lan olarak <code>ET Open<\/code> (Emerging Threats Open) kural setini kullan\u0131r. Di\u011fer kural setlerini de etkinle\u015ftirebilirsiniz.<br \/>\n*   <strong>Mevcut Kaynaklar\u0131 Listeleme:<\/strong><\/p>\n<pre><code class=\"language-bash\">sudo suricata-update list-sources<\/code><\/pre>\n<p>*   <strong>Yeni Bir Kaynak Etkinle\u015ftirme (\u00d6rnek: Proofpoint ET Pro &#8211; \u00fccretli abonelik gerektirir):<\/strong><\/p>\n<pre><code class=\"language-bash\">sudo suricata-update enable-source et\/pro<\/code><\/pre>\n<p>    E\u011fer bir ET Pro abonesiyseniz, abonelik kodunuzu <code>\/etc\/suricata\/suricata-update.yaml<\/code> dosyas\u0131na eklemeniz gerekebilir.<br \/>\n*   <strong>Kurallar\u0131 G\u00fcncelleme:<\/strong><\/p>\n<pre><code class=\"language-bash\">sudo suricata-update<\/code><\/pre>\n<p>    Bu komut, yap\u0131land\u0131r\u0131lm\u0131\u015f t\u00fcm kaynaklardan en son kurallar\u0131 indirir ve <code>\/etc\/suricata\/rules\/suricata.rules<\/code> dosyas\u0131n\u0131 olu\u015fturur.<\/p>\n<h4>2. Otomatik Kural G\u00fcncelleme<\/h4>\n<p>Kurallar\u0131n d\u00fczenli olarak g\u00fcncellenmesi i\u00e7in bir <code>cron<\/code> i\u015fi ayarlayabilirsiniz.<\/p>\n<pre><code class=\"language-bash\">sudo crontab -e<\/code><\/pre>\n<p>A\u015fa\u011f\u0131daki sat\u0131r\u0131 ekleyin (\u00f6rne\u011fin, her gece saat 3&#8217;te g\u00fcncelleme yapar ve Suricata servisini yeniden ba\u015flat\u0131r):<\/p>\n<pre><code class=\"language-cron\">0 3 <em> <\/em> * \/usr\/bin\/suricata-update && systemctl restart suricata<\/code><\/pre>\n<p>Bu, Suricata&#8217;n\u0131n her zaman en g\u00fcncel tehdit istihbarat\u0131yla \u00e7al\u0131\u015fmas\u0131n\u0131 sa\u011flar.<\/p>\n<h3>Suricata&#8217;y\u0131 \u00c7al\u0131\u015ft\u0131rma ve Test Etme<\/h3>\n<p>Yap\u0131land\u0131rma tamamland\u0131ktan sonra Suricata&#8217;y\u0131 ba\u015flatabilir ve IPS modunun d\u00fczg\u00fcn \u00e7al\u0131\u015f\u0131p \u00e7al\u0131\u015fmad\u0131\u011f\u0131n\u0131 test edebilirsiniz.<\/p>\n<h4>1. Yap\u0131land\u0131rma Dosyas\u0131n\u0131 Do\u011frulama<\/h4>\n<p>Suricata&#8217;y\u0131 ba\u015flatmadan \u00f6nce yap\u0131land\u0131rma dosyan\u0131z\u0131n s\u00f6zdizimsel olarak do\u011fru oldu\u011fundan emin olun:<\/p>\n<pre><code class=\"language-bash\">sudo suricata -T -c \/etc\/suricata\/suricata.yaml -i <aray\u00fcz_ad\u0131> # NFQUEUE i\u00e7in aray\u00fcz ad\u0131 gerekmez\n<h2>Veya NFQUEUE i\u00e7in:<\/h2>\nsudo suricata -T -c \/etc\/suricata\/suricata.yaml --nfqueue<\/code><\/pre>\n<p>E\u011fer bir hata varsa, Suricata size hangi sat\u0131rda oldu\u011funu s\u00f6yleyecektir. Hata yoksa &#8220;Configuration provided was successfully loaded&#8221; mesaj\u0131n\u0131 g\u00f6r\u00fcrs\u00fcn\u00fcz.<\/p>\n<h4>2. Servis Olarak Ba\u015flatma<\/h4>\n<pre><code class=\"language-bash\">sudo systemctl start suricata\nsudo systemctl status suricata<\/code><\/pre>\n<p>Durum <code>active (running)<\/code> olmal\u0131 ve herhangi bir hata mesaj\u0131 olmamal\u0131d\u0131r.<\/p>\n<h4>3. Test Etme<\/h4>\n<p>IPS modunun \u00e7al\u0131\u015ft\u0131\u011f\u0131n\u0131 do\u011frulamak i\u00e7in \u00e7e\u015fitli testler yapabilirsiniz.<\/p>\n<h5>3.1 EICAR Testi<\/h5>\n<p>EICAR (European Institute for Computer Antivirus Research) testi, antivir\u00fcs yaz\u0131l\u0131mlar\u0131n\u0131 test etmek i\u00e7in kullan\u0131lan zarars\u0131z bir test dosyas\u0131d\u0131r. Suricata&#8217;da genellikle EICAR imzalar\u0131n\u0131 i\u00e7eren kurallar bulunur.<br \/>\nIPS modunda, EICAR dosyas\u0131n\u0131 indirmeye \u00e7al\u0131\u015ft\u0131\u011f\u0131n\u0131zda Suricata&#8217;n\u0131n ba\u011flant\u0131y\u0131 kesmesi veya paketi d\u00fc\u015f\u00fcrmesi beklenir.<br \/>\nBir istemci makineden (Suricata IPS&#8217;in korudu\u011fu a\u011fda), bir web taray\u0131c\u0131s\u0131 ile EICAR test dosyas\u0131na eri\u015fmeye \u00e7al\u0131\u015f\u0131n:<br \/>\n<code>http:\/\/www.eicar.org\/download\/eicar.com<\/code><br \/>\nE\u011fer Suricata do\u011fru \u00e7al\u0131\u015f\u0131yorsa, indirme i\u015flemi ba\u015far\u0131s\u0131z olmal\u0131 veya bir hata mesaj\u0131 almal\u0131s\u0131n\u0131z.<\/p>\n<h5>3.2 G\u00fcnl\u00fckleri Kontrol Etme<\/h5>\n<p>Suricata&#8217;n\u0131n g\u00fcnl\u00fck dosyalar\u0131n\u0131 kontrol edin:<\/p>\n<pre><code class=\"language-bash\">sudo tail -f \/var\/log\/suricata\/fast.log\nsudo tail -f \/var\/log\/suricata\/alert.log\nsudo tail -f \/var\/log\/suricata\/eve.json # JSON format\u0131ndaki olay g\u00fcnl\u00fckleri<\/code><\/pre>\n<p>EICAR testi s\u0131ras\u0131nda <code>alert.log<\/code> veya <code>eve.json<\/code> i\u00e7inde EICAR ile ilgili bir uyar\u0131 g\u00f6rmelisiniz. \u00d6rne\u011fin:<br \/>\n<code>[<strong>] [1:2000000:2] EICAR Test File [<\/strong>] [Classification: Potentially Bad Traffic] [Priority: 2] {TCP} 192.168.1.10:54321 -> 93.184.216.34:80<\/code><br \/>\nE\u011fer <code>NFQUEUE<\/code> kullan\u0131yorsan\u0131z, <code>iptables<\/code> sayac\u0131n\u0131 kontrol edebilirsiniz:<\/p>\n<pre><code class=\"language-bash\">sudo iptables -L -v -n<\/code><\/pre>\n<p><code>NFQUEUE<\/code> zincirinde paket ve bayt say\u0131lar\u0131n\u0131n artt\u0131\u011f\u0131n\u0131 g\u00f6rmelisiniz, bu da trafi\u011fin Suricata taraf\u0131ndan i\u015flendi\u011fini g\u00f6sterir.<\/p>\n<h5>3.3 Basit Bir Bloklama Kural\u0131 Olu\u015fturma (Opsiyonel)<\/h5>\n<p>\u00d6zel bir test kural\u0131 olu\u015fturarak IPS i\u015flevselli\u011fini daha net g\u00f6rebilirsiniz.<br \/>\n<code>\/etc\/suricata\/rules\/local.rules<\/code> ad\u0131nda yeni bir dosya olu\u015fturun:<\/p>\n<pre><code class=\"language-bash\">sudo nano \/etc\/suricata\/rules\/local.rules<\/code><\/pre>\n<p>\u0130\u00e7ine a\u015fa\u011f\u0131daki kural\u0131 ekleyin (\u00f6rne\u011fin, belirli bir IP&#8217;den gelen t\u00fcm ICMP trafi\u011fini engeller):<\/p>\n<pre><code class=\"language-\">drop icmp any any -> $HOME_NET any (msg:\"TEST: ICMP from specific IP blocked\"; sid:2000001; rev:1;)<\/code><\/pre>\n<p>Bu kural\u0131 aktif hale getirmek i\u00e7in <code>suricata.yaml<\/code> dosyas\u0131n\u0131 d\u00fczenleyin ve <code>rule-files<\/code> b\u00f6l\u00fcm\u00fcne <code>local.rules<\/code> dosyas\u0131n\u0131 ekleyin:<\/p>\n<pre><code class=\"language-yaml\">rule-files:\n  - suricata.rules\n  - local.rules<\/code><\/pre>\n<p>Suricata servisini yeniden ba\u015flat\u0131n:<\/p>\n<pre><code class=\"language-bash\">sudo systemctl restart suricata<\/code><\/pre>\n<p>Ard\u0131ndan, kuralda belirtti\u011finiz IP adresinden Suricata&#8217;n\u0131n korudu\u011fu bir makineye <code>ping<\/code> atmay\u0131 deneyin. <code>ping<\/code> komutunun ba\u015far\u0131s\u0131z olmas\u0131 ve Suricata g\u00fcnl\u00fcklerinde bir uyar\u0131 g\u00f6rmeniz gerekir.<\/p>\n<h3>Performans \u0130zleme ve Optimizasyon<\/h3>\n<p>IPS modunda \u00e7al\u0131\u015fan Suricata, a\u011f trafi\u011fini do\u011frudan i\u015fledi\u011fi i\u00e7in performans kritik \u00f6neme sahiptir. Yetersiz yap\u0131land\u0131rma, a\u011f gecikmesine veya paket kayb\u0131na neden olabilir.<\/p>\n<h4>1. Performans Metriklerini \u0130zleme<\/h4>\n<p>*   <strong>CPU ve Bellek Kullan\u0131m\u0131:<\/strong> <code>top<\/code>, <code>htop<\/code>, <code>glances<\/code> gibi ara\u00e7larla Suricata s\u00fcrecinin CPU ve RAM kullan\u0131m\u0131n\u0131 d\u00fczenli olarak izleyin.<br \/>\n*   <strong>A\u011f Gecikmesi:<\/strong> <code>ping<\/code> veya <code>traceroute<\/code> gibi ara\u00e7larla a\u011f gecikmesini izleyin. Suricata&#8217;n\u0131n ekledi\u011fi gecikme kabul edilebilir s\u0131n\u0131rlar i\u00e7inde olmal\u0131d\u0131r.<br \/>\n*   <strong>Suricata \u0130statistikleri:<\/strong> Suricata, kendi i\u00e7 istatistiklerini <code>stats.log<\/code> dosyas\u0131na yazar. Bu dosya, i\u015flenen paket say\u0131s\u0131, d\u00fc\u015f\u00fcr\u00fclen paket say\u0131s\u0131, kural e\u015fle\u015fmeleri gibi de\u011ferli bilgiler i\u00e7erir.<\/p>\n<pre><code class=\"language-bash\">sudo tail -f \/var\/log\/suricata\/stats.log<\/code><\/pre>\n<h4>2. Optimizasyon Stratejileri<\/h4>\n<p>*   <strong>\u00c7al\u0131\u015fma Modu (<code>runmode<\/code>):<\/strong> <code>suricata.yaml<\/code> dosyas\u0131ndaki <code>runmode<\/code> ayar\u0131 \u00f6nemlidir.<br \/>\n    *   <code>autofp<\/code>: Suricata&#8217;n\u0131n trafik yo\u011funlu\u011funa g\u00f6re i\u015f par\u00e7ac\u0131\u011f\u0131 say\u0131s\u0131n\u0131 otomatik olarak ayarlamas\u0131n\u0131 sa\u011flar. Genellikle iyi bir ba\u015flang\u0131\u00e7 noktas\u0131d\u0131r.<br \/>\n    *   <code>workers<\/code>: Manuel olarak i\u015f par\u00e7ac\u0131\u011f\u0131 say\u0131s\u0131n\u0131 (<code>worker-threads<\/code>) belirlemenize olanak tan\u0131r. Genellikle CPU \u00e7ekirdek say\u0131s\u0131na e\u015fit veya biraz daha az ayarlan\u0131r.<\/p>\n<pre><code class=\"language-yaml\">runmode: workers\n    worker-threads: 4 # CPU \u00e7ekirdek say\u0131n\u0131za g\u00f6re ayarlay\u0131n<\/code><\/pre>\n<p>*   <strong>Kural Seti Optimizasyonu:<\/strong><br \/>\n    *   <strong>Gereksiz Kurallar\u0131 Devre D\u0131\u015f\u0131 B\u0131rakma:<\/strong> Kulland\u0131\u011f\u0131n\u0131z kural setleri binlerce kural i\u00e7erebilir. A\u011f\u0131n\u0131z i\u00e7in alakas\u0131z olan veya \u00e7ok fazla yanl\u0131\u015f pozitif \u00fcreten kurallar\u0131 devre d\u0131\u015f\u0131 b\u0131rakmak performans\u0131 art\u0131r\u0131r. <code>suricata-update<\/code> ile <code>disable.conf<\/code> dosyas\u0131n\u0131 kullanarak kurallar\u0131 devre d\u0131\u015f\u0131 b\u0131rakabilirsiniz.<br \/>\n    *   <strong>\u00d6zel Kurallar:<\/strong> Kendi yazd\u0131\u011f\u0131n\u0131z kurallar\u0131n performans dostu oldu\u011fundan emin olun. \u00c7ok karma\u015f\u0131k regex desenlerinden veya geni\u015f kapsaml\u0131 <code>any any<\/code> kurallar\u0131ndan ka\u00e7\u0131n\u0131n.<br \/>\n*   <strong><code>detect-engine<\/code> Ayarlar\u0131:<\/strong> <code>suricata.yaml<\/code> i\u00e7indeki <code>detect-engine<\/code> b\u00f6l\u00fcm\u00fc, kural e\u015fle\u015ftirme motorunun nas\u0131l \u00e7al\u0131\u015ft\u0131\u011f\u0131n\u0131 kontrol eder.<br \/>\n    *   <code>profile<\/code>: <code>low<\/code>, <code>medium<\/code>, <code>high<\/code> gibi profiller se\u00e7ilebilir. <code>low<\/code> daha az kaynak kullan\u0131rken, <code>high<\/code> daha detayl\u0131 analiz yapar ancak daha fazla kaynak t\u00fcketir.<br \/>\n    *   <code>memcap<\/code>: Her bir i\u015f par\u00e7ac\u0131\u011f\u0131 i\u00e7in ayr\u0131lan bellek miktar\u0131n\u0131 s\u0131n\u0131rlar.<br \/>\n*   <strong>Donan\u0131m H\u0131zland\u0131rma:<\/strong> Y\u00fcksek trafik hacimleri i\u00e7in DPDK veya PF_RING gibi \u00f6zel a\u011f s\u00fcr\u00fcc\u00fcleri ve k\u00fct\u00fcphaneleri kullanarak paket i\u015fleme performans\u0131n\u0131 \u00f6nemli \u00f6l\u00e7\u00fcde art\u0131rabilirsiniz. Bu, daha ileri d\u00fczey bir konudur ve ayr\u0131 bir yap\u0131land\u0131rma gerektirir.<br \/>\n*   <strong>Ak\u0131\u015f ve Host \u00d6nbelle\u011fi:<\/strong> <code>flow-settings<\/code> ve <code>host-cache<\/code> ayarlar\u0131, Suricata&#8217;n\u0131n a\u011f ak\u0131\u015flar\u0131n\u0131 ve host bilgilerini nas\u0131l \u00f6nbelle\u011fe ald\u0131\u011f\u0131n\u0131 kontrol eder. Bu ayarlar\u0131n do\u011fru yap\u0131land\u0131r\u0131lmas\u0131, tekrar eden trafik analizini h\u0131zland\u0131rabilir.<\/p>\n<h3>Sorun Giderme (Troubleshooting)<\/h3>\n<p>Suricata IPS yap\u0131land\u0131rmas\u0131 s\u0131ras\u0131nda veya sonras\u0131nda sorunlarla kar\u015f\u0131la\u015fmak olas\u0131d\u0131r. \u0130\u015fte baz\u0131 yayg\u0131n sorunlar ve \u00e7\u00f6z\u00fcmleri:<\/p>\n<h4>1. Suricata Ba\u015flam\u0131yor veya Hata Veriyor<\/h4>\n<p>*   <strong><code>suricata -T<\/code>:<\/strong> Yap\u0131land\u0131rma dosyas\u0131n\u0131 do\u011frulay\u0131n. \u00c7\u0131kt\u0131daki hata mesajlar\u0131n\u0131 dikkatlice okuyun.<br \/>\n*   <strong><code>systemctl status suricata<\/code>:<\/strong> Servis durumunu kontrol edin. Hata mesajlar\u0131 genellikle burada listelenir.<br \/>\n*   <strong><code>sudo journalctl -u suricata<\/code>:<\/strong> Suricata servisinin ayr\u0131nt\u0131l\u0131 g\u00fcnl\u00fcklerini g\u00f6r\u00fcnt\u00fcleyin.<br \/>\n*   <strong><code>sudo tail -f \/var\/log\/suricata\/suricata.log<\/code>:<\/strong> Suricata&#8217;n\u0131n kendi uygulama g\u00fcnl\u00fcklerini kontrol edin. Ba\u011flant\u0131 sorunlar\u0131, kural y\u00fckleme hatalar\u0131 veya bellek sorunlar\u0131 burada g\u00f6r\u00fcnebilir.<\/p>\n<h4>2. Trafik Engellenmiyor veya Hi\u00e7 Trafik Ge\u00e7miyor<\/h4>\n<p>*   <strong>A\u011f Kart\u0131 Modu:<\/strong><br \/>\n    *   <strong>NFQUEUE:<\/strong> <code>iptables<\/code> kurallar\u0131n\u0131n do\u011fru ayarland\u0131\u011f\u0131ndan ve trafi\u011fi <code>NFQUEUE<\/code>&#8216;ye y\u00f6nlendirdi\u011finden emin olun. <code>sudo iptables -L -v -n<\/code> komutuyla paket sayac\u0131n\u0131 kontrol edin. <code>NFQUEUE<\/code> zincirinde paket say\u0131s\u0131 artm\u0131yorsa, trafik <code>NFQUEUE<\/code>&#8216;ye ula\u015fm\u0131yor demektir.<br \/>\n    *   <strong>K\u00f6pr\u00fc Modu:<\/strong> A\u011f kartlar\u0131n\u0131n k\u00f6pr\u00fcye do\u011fru \u015fekilde eklendi\u011finden (<code>\/etc\/network\/interfaces<\/code>) ve <code>af-packet<\/code> modunun <code>suricata.yaml<\/code> i\u00e7inde do\u011fru yap\u0131land\u0131r\u0131ld\u0131\u011f\u0131ndan emin olun. <code>copy-mode: ips<\/code> ayar\u0131n\u0131n etkin oldu\u011fundan emin olun.<br \/>\n*   <strong><code>home-net<\/code> ve <code>external-net<\/code>:<\/strong> Bu ayarlar\u0131n <code>suricata.yaml<\/code> i\u00e7inde a\u011f topolojinize uygun \u015fekilde yap\u0131land\u0131r\u0131ld\u0131\u011f\u0131ndan emin olun. Yanl\u0131\u015f yap\u0131land\u0131rma, Suricata&#8217;n\u0131n trafi\u011fi yanl\u0131\u015f yorumlamas\u0131na neden olabilir.<br \/>\n*   <strong>Kural Eksikli\u011fi\/Yanl\u0131\u015fl\u0131\u011f\u0131:<\/strong> Engellemek istedi\u011finiz trafi\u011fi yakalayan bir kural\u0131n etkin oldu\u011fundan ve do\u011fru yaz\u0131ld\u0131\u011f\u0131ndan emin olun. Test i\u00e7in basit bir <code>drop<\/code> kural\u0131 kullan\u0131n.<br \/>\n*   <strong>Suricata&#8217;n\u0131n Kendisi:<\/strong> Suricata&#8217;n\u0131n <code>IPS<\/code> modunda \u00e7al\u0131\u015ft\u0131\u011f\u0131ndan emin olun. Loglarda herhangi bir engelleme (drop) uyar\u0131s\u0131 g\u00f6r\u00fcyor musunuz?<\/p>\n<h4>3. Performans Sorunlar\u0131 (Gecikme, Paket Kayb\u0131)<\/h4>\n<p>*   <strong>Kaynak Kullan\u0131m\u0131:<\/strong> CPU ve RAM kullan\u0131m\u0131n\u0131 izleyin. Y\u00fcksek kullan\u0131m, sistem kaynaklar\u0131n\u0131n yetersiz oldu\u011funu g\u00f6sterebilir.<br \/>\n*   <strong><code>runmode<\/code> Ayar\u0131:<\/strong> <code>autofp<\/code> veya <code>workers<\/code> modlar\u0131n\u0131 deneyin ve <code>worker-threads<\/code> say\u0131s\u0131n\u0131 CPU \u00e7ekirdek say\u0131n\u0131za g\u00f6re ayarlay\u0131n.<br \/>\n*   <strong>Kural Optimizasyonu:<\/strong> \u00c7ok say\u0131da kural kullan\u0131yorsan\u0131z, alakas\u0131z kurallar\u0131 devre d\u0131\u015f\u0131 b\u0131rak\u0131n.<br \/>\n*   <strong>Donan\u0131m:<\/strong> Daha h\u0131zl\u0131 a\u011f kartlar\u0131, daha fazla RAM veya daha g\u00fc\u00e7l\u00fc bir CPU d\u00fc\u015f\u00fcn\u00fcn.<\/p>\n<h4>4. Di\u011fer Sorunlar<\/h4>\n<p>*   <strong>AppArmor\/SELinux:<\/strong> Debian 11&#8217;de AppArmor varsay\u0131lan olarak etkindir. Bazen Suricata&#8217;n\u0131n belirli dosyalara veya a\u011f kaynaklar\u0131na eri\u015fimini k\u0131s\u0131tlayabilir. <code>sudo aa-status<\/code> ile AppArmor durumunu kontrol edin. Gerekirse ge\u00e7ici olarak devre d\u0131\u015f\u0131 b\u0131rakmay\u0131 deneyin veya Suricata i\u00e7in \u00f6zel bir AppArmor profili olu\u015fturun.<br \/>\n*   <strong>Zaman Senkronizasyonu:<\/strong> NTP (Network Time Protocol) ile sistem saatinin senkronize oldu\u011fundan emin olun. Yanl\u0131\u015f zaman damgalar\u0131, g\u00fcnl\u00fck analizi ve korelasyonu zorla\u015ft\u0131rabilir.<\/p>\n<h3>Sonu\u00e7 ve \u00d6zet<\/h3>\n<p>Suricata&#8217;y\u0131 Debian 11 \u00fczerinde bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) olarak yap\u0131land\u0131rmak, a\u011f g\u00fcvenli\u011finizi \u00f6nemli \u00f6l\u00e7\u00fcde art\u0131racak g\u00fc\u00e7l\u00fc bir ad\u0131md\u0131r. Bu makalede ele al\u0131nan ad\u0131mlar, Suricata&#8217;n\u0131n kurulumundan, IPS modunda a\u011f yap\u0131land\u0131rmas\u0131na, kural y\u00f6netimine ve sorun gidermeye kadar kapsaml\u0131 bir rehber sunmaktad\u0131r.<\/p>\n<p>Suricata, \u00e7ok i\u015f par\u00e7ac\u0131kl\u0131 mimarisi ve zengin kural motoru sayesinde modern a\u011f tehditlerine kar\u015f\u0131 ger\u00e7ek zamanl\u0131 koruma sa\u011flayabilir. IPS modu, sald\u0131r\u0131lar\u0131 tespit etmekle kalmay\u0131p ayn\u0131 zamanda aktif olarak engelleyerek, a\u011f\u0131n\u0131z\u0131n savunma mekanizmas\u0131n\u0131 bir ad\u0131m \u00f6teye ta\u015f\u0131r. \u0130ster <code>NFQUEUE<\/code> ile tek bir a\u011f kart\u0131 \u00fczerinde, ister <code>af-packet<\/code> ile iki a\u011f kart\u0131 aras\u0131nda bir k\u00f6pr\u00fc olarak yap\u0131land\u0131r\u0131n, Suricata a\u011f trafi\u011finizi derinlemesine analiz ederek k\u00f6t\u00fc ama\u00e7l\u0131 etkinlikleri durdurabilir.<\/p>\n<p>Unutulmamal\u0131d\u0131r ki, bir IPS sisteminin etkinli\u011fi, do\u011fru yap\u0131land\u0131rma, g\u00fcncel kural setleri ve s\u00fcrekli izleme ile do\u011frudan ili\u015fkilidir. Yanl\u0131\u015f pozitifleri en aza indirmek ve performans darbo\u011fazlar\u0131n\u0131 \u00f6nlemek i\u00e7in kural setlerinizi optimize etmek ve sistem kaynaklar\u0131n\u0131z\u0131 dikkatle y\u00f6netmek hayati \u00f6neme sahiptir. Suricata&#8217;n\u0131n \u00fcretti\u011fi zengin g\u00fcnl\u00fck verileri (<code>eve.json<\/code>), bir SIEM sistemiyle entegre edilerek daha kapsaml\u0131 g\u00fcvenlik analizi ve olay korelasyonu i\u00e7in kullan\u0131labilir.<\/p>\n<p>Bu rehber, Suricata&#8217;n\u0131n IPS yeteneklerinden tam olarak faydalanman\u0131z i\u00e7in sa\u011flam bir temel sa\u011flamaktad\u0131r. Siber g\u00fcvenlik yolculu\u011funuzda Suricata, a\u011f\u0131n\u0131z\u0131 daha diren\u00e7li ve g\u00fcvende tutmak i\u00e7in vazge\u00e7ilmez bir ara\u00e7 olacakt\u0131r.<\/body><\/p>\n","protected":false},"excerpt":{"rendered":"Suricata&#8217;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma\nGiri\u015f\nG\u00fcn\u00fcm\u00fcz\u00fcn h\u0131zla dijitalle\u015fen d\u00fcnyas\u0131nda sib","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"csco_page_header_type":"","csco_page_load_nextpost":"","csco_page_subscribe_form":"","csco_page_contact_form":"","footnotes":""},"categories":[241],"tags":[],"class_list":{"0":"post-37468","1":"post","2":"type-post","3":"status-publish","4":"format-standard","6":"category-linux","7":"cs-entry","8":"cs-video-wrap"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v20.5 (Yoast SEO v25.3.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Suricata&#039;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma - Kodlar\u0131n Gizemli D\u00fcnyas\u0131<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/\" \/>\n<meta property=\"og:locale\" content=\"tr_TR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Suricata&#039;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma\" \/>\n<meta property=\"og:description\" content=\"Suricata&#039;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma Giri\u015f G\u00fcn\u00fcm\u00fcz\u00fcn h\u0131zla dijitalle\u015fen d\u00fcnyas\u0131nda sib\" \/>\n<meta property=\"og:url\" content=\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/\" \/>\n<meta property=\"og:site_name\" content=\"Kodlar\u0131n Gizemli D\u00fcnyas\u0131\" \/>\n<meta property=\"article:published_time\" content=\"2026-01-05T22:41:06+00:00\" \/>\n<meta name=\"author\" content=\"Fatih Soysal\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Yazan:\" \/>\n\t<meta name=\"twitter:data1\" content=\"Fatih Soysal\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tahmini okuma s\u00fcresi\" \/>\n\t<meta name=\"twitter:data2\" content=\"26 dakika\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/\"},\"author\":{\"name\":\"Fatih Soysal\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"headline\":\"Suricata&#8217;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma\",\"datePublished\":\"2026-01-05T22:41:06+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/\"},\"wordCount\":3896,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"articleSection\":[\"Linux\"],\"inLanguage\":\"tr\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/#respond\"]}],\"copyrightYear\":\"2026\",\"copyrightHolder\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#organization\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/\",\"name\":\"Suricata'y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma - Kodlar\u0131n Gizemli D\u00fcnyas\u0131\",\"isPartOf\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#website\"},\"datePublished\":\"2026-01-05T22:41:06+00:00\",\"breadcrumb\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/#breadcrumb\"},\"inLanguage\":\"tr\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Anasayfa\",\"item\":\"https:\/\/fatihsoysal.com\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Suricata&#8217;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#website\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/\",\"name\":\"Fatihsoysal.com\",\"description\":\"Blog - Yaz\u0131l\u0131m D\u00fcnyas\u0131 Tecr\u00fcbelerim\",\"publisher\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/fatihsoysal.com\/blog\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"tr\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\",\"name\":\"Fatih Soysal\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"tr\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png\",\"contentUrl\":\"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png\",\"width\":512,\"height\":512,\"caption\":\"Fatih Soysal\"},\"logo\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/\"},\"description\":\"Kullan\u0131m ve kodlama m\u00fckemmeliyetini odak alan uygulamalar olu\u015fturma deneyimine sahip, profesyonel olarak 15+ y\u0131l \u00fczeri deneyime sahip bir yaz\u0131l\u0131m m\u00fchendisi.\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/author\/fatihsoysal\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Suricata'y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma - Kodlar\u0131n Gizemli D\u00fcnyas\u0131","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/","og_locale":"tr_TR","og_type":"article","og_title":"Suricata'y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma","og_description":"Suricata'y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma Giri\u015f G\u00fcn\u00fcm\u00fcz\u00fcn h\u0131zla dijitalle\u015fen d\u00fcnyas\u0131nda sib","og_url":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/","og_site_name":"Kodlar\u0131n Gizemli D\u00fcnyas\u0131","article_published_time":"2026-01-05T22:41:06+00:00","author":"Fatih Soysal","twitter_card":"summary_large_image","twitter_misc":{"Yazan:":"Fatih Soysal","Tahmini okuma s\u00fcresi":"26 dakika"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/#article","isPartOf":{"@id":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/"},"author":{"name":"Fatih Soysal","@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"headline":"Suricata&#8217;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma","datePublished":"2026-01-05T22:41:06+00:00","mainEntityOfPage":{"@id":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/"},"wordCount":3896,"commentCount":0,"publisher":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"articleSection":["Linux"],"inLanguage":"tr","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/#respond"]}],"copyrightYear":"2026","copyrightHolder":{"@id":"https:\/\/fatihsoysal.com\/blog\/#organization"}},{"@type":"WebPage","@id":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/","url":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/","name":"Suricata'y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma - Kodlar\u0131n Gizemli D\u00fcnyas\u0131","isPartOf":{"@id":"https:\/\/fatihsoysal.com\/blog\/#website"},"datePublished":"2026-01-05T22:41:06+00:00","breadcrumb":{"@id":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/#breadcrumb"},"inLanguage":"tr","potentialAction":[{"@type":"ReadAction","target":["https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/fatihsoysal.com\/blog\/suricatayi-debian-11-uzerinde-bir-saldiri-onleme-sistemi-ips-olarak-yapilandirma\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Anasayfa","item":"https:\/\/fatihsoysal.com\/blog\/"},{"@type":"ListItem","position":2,"name":"Suricata&#8217;y\u0131 Debian 11 \u00dczerinde Bir Sald\u0131r\u0131 \u00d6nleme Sistemi (IPS) Olarak Yap\u0131land\u0131rma"}]},{"@type":"WebSite","@id":"https:\/\/fatihsoysal.com\/blog\/#website","url":"https:\/\/fatihsoysal.com\/blog\/","name":"Fatihsoysal.com","description":"Blog - Yaz\u0131l\u0131m D\u00fcnyas\u0131 Tecr\u00fcbelerim","publisher":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/fatihsoysal.com\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"tr"},{"@type":["Person","Organization"],"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1","name":"Fatih Soysal","image":{"@type":"ImageObject","inLanguage":"tr","@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/","url":"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png","contentUrl":"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png","width":512,"height":512,"caption":"Fatih Soysal"},"logo":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/"},"description":"Kullan\u0131m ve kodlama m\u00fckemmeliyetini odak alan uygulamalar olu\u015fturma deneyimine sahip, profesyonel olarak 15+ y\u0131l \u00fczeri deneyime sahip bir yaz\u0131l\u0131m m\u00fchendisi.","url":"https:\/\/fatihsoysal.com\/blog\/author\/fatihsoysal\/"}]}},"yoast_meta":{"yoast_wpseo_title":"","yoast_wpseo_metadesc":"","yoast_wpseo_canonical":""},"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/37468","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/comments?post=37468"}],"version-history":[{"count":1,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/37468\/revisions"}],"predecessor-version":[{"id":37469,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/37468\/revisions\/37469"}],"wp:attachment":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/media?parent=37468"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/categories?post=37468"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/tags?post=37468"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}