OPNsense Forum

International Forums => German - Deutsch => Topic started by: MojoMC on January 26, 2026, 02:10:48 PM

Title: IPS/Suricata dropt nichts (opnsense.test.rules)
Post by: MojoMC on January 26, 2026, 02:10:48 PM
Hallo zusammen,

ich nutze OPNsense momentan, um ein Testnetzwerk vom Intranet zu trennen.
Momentan hadere ich mit der erfolgreichen Konfiguration von IDS/IPS/Suricata, speziell scheitert es schon am Test mit Eicar in der unverschlüsselten Variante, also HTTP.

Meine Konfiguration für IDS/IPS/Suricata sieht wie folgt aus:

Die Regel "OPNsense-App-detect/test" ist enabled und heruntergeladen.
In den Rules ist die Regel opnsense.test.rules auch mit der Standard-Action "Alert" enabled.
Eine Policy für diese Regel mit Action "Alert" & "Drop" sowie New Action "Drop" ist erstellt und angewendet.

Mache ich aus dem Testnetzwerk einen "curl http://pkg.opnsense.org/test/eicar.com.txt", geht das problemlos durch und ich sehe das unter den Alerts, leider mit "Action: Allowed" - trotz der aktiven Policy, die aus "Alert" ein "Drop" machen sollte.

Ändere ich per Hand die Testregel auf "Drop", dann wird auch sofort gedropt - selbst ohne Policy.

Bin ich irgendwo falsch abgebogen, übersehe ich die ganze Zeit etwas?

Vielen Dank für jeden Denkanstoß.

Title: Re: IPS/Suricata dropt nichts (opnsense.test.rules)
Post by: MojoMC on March 25, 2026, 10:14:35 AM
Hat niemand eine Idee oder selbst ähnliches erlebt?
Title: Re: IPS/Suricata dropt nichts (opnsense.test.rules)
Post by: Patrick M. Hausen on March 25, 2026, 10:47:42 AM
Poste mal im Englischen IDS/IPS Subforum. Da lesen auch Suricata-Spezialisten mit.
Title: Re: IPS/Suricata dropt nichts (opnsense.test.rules)
Post by: MojoMC on March 25, 2026, 04:36:31 PM
Das habe ich am 3. Februar bereits getan (https://forum.opnsense.org/index.php?topic=50677), aber bislang gab es keinerlei Antworten.
Title: Re: IPS/Suricata dropt nichts (opnsense.test.rules)
Post by: Patrick M. Hausen on March 25, 2026, 10:28:20 PM
Ok, hatte ich erst danach gesehen. Ich gehe einfach alle neuen Beiträge nach meinem letzten Login linear durch.

Ich kenne niemanden von den "Regulars", mich selbst eingeschlossen, hier im Deutschsprachigen Forum, der Suricata benutzt, sorry. IDS/IPS krass überbewertet und macht oft mehr Ärger als es nützt.