Как установить и настроить Security Onion в VirtualBox
11:30, 07.08.2026
Опираясь на наш практический опыт работы с виртуальными средами, в частности с VirtualBox, мы поделимся некоторыми рекомендациями по Security Onion. В этом руководстве вы узнаете больше о Security Onion, его установке и настройке. Если вам это интересно, давайте углубимся в эту тему!
Что такое Security Onion?
Security Onion — это бесплатный программный пакет, который помогает отслеживать подозрительную или необычную активность в сети. Этот программный пакет обеспечивает отличную видимость, если речь идет о безопасности приложений и сетевой инфраструктуры.
Что он делает?
Это программное обеспечение с открытым исходным кодом имеет решающее значение, поскольку оно постоянно отслеживает сетевой трафик, чтобы выявлять признаки возможных атак или других киберрисков. Если говорить конкретно об угрозах, то Security Onion помогает выявлять вредоносное ПО, несанкционированный доступ или иное поведение, которое классифицируется как угрожающее и может привести к серьезным проблемам с безопасностью.
Почему стоит использовать его в корпоративной среде или домашней лаборатории?
Security Onion — отличный вариант как для энтузиастов, так и для профессионалов, и главная причина в том, что он бесплатен. Для корпоративной среды это отличный выбор для повышения кибербезопасности, а в домашних лабораториях он прекрасно защитит устройства от всех возможных онлайн-рисков. Все пользователи получат выгоду от этого решения, и любой желающий может просто опробовать его, не платя за использование.
Пошаговое руководство
Чтобы начать процесс, сначала необходимо установить VirtualBox. После этого приступим к установке Security Onion.
После создания и запуска VirtualBox следующим шагом станет создание новой виртуальной машины. Для этого необходимо нажать Ctrl+N или кнопку «New». В появившемся диалоговом окне нужно указать имя, выбрать расположение файла ISO и импортировать его в качестве образа ISO.
Затем нажмите «Далее»; следующим шагом будет ввод пароля, имени пользователя и доменного имени. Используйте домен, который был в домашней лаборатории Active Directory. Затем нажмите «Далее», и вы перейдете к чрезвычайно важному этапу, на котором необходимо указать параметры процессора и оперативной памяти.
Требования к процессору и оперативной памяти зависят от сценария использования. Если говорить об общих требованиях, для процесса развертывания следует выделить 12 ГБ. Если ваш хост-компьютер имеет только 18 ГБ оперативной памяти, то можно использовать половину этого объёма.
Что касается процессора, Security Onion работает лучше при использовании нескольких ядер. Это означает, что если у вас 4 ядра, то для виртуальной машины Security Onion рекомендуется использовать 2 из них.
Помните, что общее количество ядер ЦП по всем виртуальным машинам не должно превышать количество ядер процессора хост-машины. В противном случае это может привести к некоторому снижению производительности.
Нажмите «Далее», и следующим шагом будет выделение виртуального жесткого диска. В зависимости от трафика и объема данных, которые будут обрабатываться, вам следует указать соответствующий размер. После завершения всех описанных шагов вы будете перенаправлены на главную страницу VM Virtual.
Перед запуском виртуальной машины необходимо выполнить несколько настроек, о которых не следует забывать. В разделе общих настроек виртуальной машины необходимо указать тип используемой операционной системы.
Следующим шагом является выбор пункта «Сеть» в настройках и активация 3-го/2-го адаптера. Он должен быть подключен к внутренней сети и иметь название «LAN».
После нажатия «ОК» запустится процесс запуска. Следующим шагом является нажатие клавиши Enter в командной строке для начала установки.
В этом начальном окне введите «Yes» и нажмите Enter. Следующий этап включает в себя установку пароля и имени пользователя. По завершении установки нажмите Enter для перезагрузки. После перезагрузки вам потребуется ввести эти учетные данные.
Затем появится мастер, в котором необходимо нажать «Да» для продолжения процесса. В следующем окне процесс выглядит довольно простым: вам нужно выбрать «ОК» для стандартной установки.
На следующем шаге необходимо нажать Enter, ввести «AGREE» и перейти к следующему шагу. Затем вы увидите предупреждение о том, что для установки потребуется не менее 4 ядер. Однако вы можете продолжить, используя только 2 ядра — просто нажмите «Да».
Затем появится аналогичное сообщение об использовании оперативной памяти, где вам также следует выбрать «Да», чтобы продолжить с выбранным объёмом оперативной памяти. После этого вам нужно указать имя хоста и ввести описание (Security Onion VM).
Выделите сетевую карту для управления, нажав пробел, и подтвердите выбор клавишей Enter. Следующим шагом будет выбор DHCP, затем проверьте, есть ли у Security Onion доступ к Интернету, выберите прямое подключение к Интернету и выберите интерфейс мониторинга для настройки.
Когда вы перейдете в раздел расписания обновлений ОС, его следует установить на автоматический режим. Затем введите свой адрес электронной почты и установите пароль. Если вы хотите получить доступ к веб-интерфейсу по IP-адресу, подтвердите это нажатием клавиши Enter. Чтобы использовать настройки по умолчанию, в разделе настройки NTP выберите «Да». Для параметра «so-allow» необходимо нажать «Нет».
В разделе «Проверка» мастера нажмите клавишу Tab, чтобы выбрать «Да» и продолжить процесс установки. После завершения установки нажмите «ОК», чтобы перезагрузить систему.
Управление Security Onion
После установки Security Onion доступ к системе можно получить с внешнего рабочего стола Ubuntu. Процесс установки рабочего стола Ubuntu здесь не будет рассматриваться, поэтому, если вам нужна подробная инструкция, вы легко найдёте её в Google.
После установки Ubuntu войдите в систему и откройте терминал. Начнём с установки пакета net-tools:
sudo apt install net-tools
Этот пакет необходим для настройки, диагностики сети и базового мониторинга. После установки этого пакета мы можем использовать команду «ifconfig» для проверки информации о нашем IP-адресе и MAC-адресе. IP-адрес, который будет указан в выводе, понадобится в Security Onion.
Войдите в Security Onion, используя свои учетные данные. Чтобы разрешить соединение между системой Ubuntu и Security Onion, необходимо выполнить следующую команду:
sudo so-allow
После этого вам нужно ввести пароль и нажать клавишу «a», чтобы ваш IP-адрес был добавлен в роль «analyst».
Если вы всё сделали правильно, может возникнуть проблема с виртуальной машиной с тем же IP-адресом из-за NAT. Чтобы решить эту проблему, можно переключиться на сеть NAT, изменить настройки всех необходимых устройств и заменить все IP-адреса.
Эту сеть можно создать, запустив «file-tools-network manager», что поможет решить проблемы с IP-адресами между виртуальными машинами. Измените IP-адреса так, чтобы у Ubuntu и Security Onion были разные IP-адреса.
По завершении этого процесса вернитесь в браузер на Ubuntu и войдите в Security Onion, указав изменившийся IP-адрес. После входа в Security Onion вы окажетесь на панели управления, где будут отображаться все подробности об оповещениях, сетевых событиях и реагировании на инциденты. Кроме того, у вас будет мгновенный доступ к оповещениям, моделям сетевого трафика и, конечно же, к анализу журналов.
Кроме того, у вас есть доступ к инструменту Hunt, с помощью которого вы можете легко отслеживать потенциальные риски. Там вы можете использовать визуализацию, различные виды анализа, настраиваемые запросы и многое другое.
Файлы PCAP важны для записи трафика в сети. Эта информация собирается из различных источников, и, как и следовало ожидать, файлы PCAP используются для поиска угроз, обнаружения и получения общего представления о сетевых событиях. Для более эффективного мониторинга может значительно помочь интеграция со следующими инструментами: Snort, Suricata и Wireshark.
Это практически всё, что вам нужно знать об установке и настройке Security Onion в VirtualBox. Надеюсь, этот обзор оказался полезным, и теперь у вас есть чёткое представление о том, с чего начать.