{"id":1845,"date":"2026-07-27T17:59:36","date_gmt":"2026-07-27T20:59:36","guid":{"rendered":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/"},"modified":"2026-07-27T17:59:36","modified_gmt":"2026-07-27T20:59:36","slug":"aula-25-snort-idsips-open-source-instalacao-regras-e-detecca","status":"publish","type":"post","link":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/","title":{"rendered":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as"},"content":{"rendered":"<p>Quando falamos de monitoramento ativo de rede e detec\u00e7\u00e3o de intrus\u00f5es em ambientes Linux, o <strong>Snort<\/strong> ocupa um lugar de destaque absoluto. Ele \u00e9, sem d\u00favida, o sistema de detec\u00e7\u00e3o e preven\u00e7\u00e3o de intrus\u00f5es (IDS\/IPS) open source mais consolidado do mercado \u2014 e dominar sua instala\u00e7\u00e3o, configura\u00e7\u00e3o e opera\u00e7\u00e3o \u00e9 um diferencial competitivo para qualquer profissional de seguran\u00e7a da informa\u00e7\u00e3o ou infraestrutura. Em nossos projetos na JRT Technology Solutions, utilizamos diariamente o Snort como pe\u00e7a central de arquiteturas de defesa em profundidade, combinando-o com firewalls, proxies e SIEMs para oferecer visibilidade completa sobre o tr\u00e1fego que atravessa redes corporativas.<\/p>\n<p>Esta aula marca a entrada definitiva no bloco avan\u00e7ado do nosso curso, e voc\u00ea perceber\u00e1 que o n\u00edvel de exig\u00eancia sobe consideravelmente. N\u00e3o se trata apenas de instalar um pacote e iniciar um servi\u00e7o: trabalhar com <strong>Snort<\/strong> exige compreens\u00e3o profunda de protocolos de rede, assinaturas de ataques, tuning de falsos positivos e, principalmente, muita pr\u00e1tica laboratorial. Ao final desta aula, voc\u00ea ter\u00e1 percorrido todo o caminho \u2014 da instala\u00e7\u00e3o em distribui\u00e7\u00f5es diferentes (Ubuntu\/Debian e CentOS\/Rocky Linux) at\u00e9 a cria\u00e7\u00e3o de regras personalizadas e an\u00e1lise de alertas reais. Cada comando, cada arquivo de configura\u00e7\u00e3o e cada sa\u00edda de terminal ser\u00e1 mostrada na \u00edntegra, sem resumos ou atalhos que comprometam seu aprendizado.<\/p>\n<p>Por que o <strong>Snort<\/strong> \u00e9 t\u00e3o relevante ainda hoje, mesmo com o surgimento de alternativas como Suricata e Zeek? A resposta est\u00e1 na maturidade do projeto, na gigantesca base de regras mantida pela comunidade e pela Talos (Cisco), e na flexibilidade para operar em tr\u00eas modos distintos \u2014 sniffer, packet logger e sistema de detec\u00e7\u00e3o de intrus\u00f5es (NIDS). Al\u00e9m disso, o Snort pode atuar como IPS inline, bloqueando ativamente amea\u00e7as quando integrado ao netfilter do Linux. \u00c9 uma ferramenta que exige investimento de tempo para dominar, mas que devolve esse esfor\u00e7o em forma de controle granular sobre cada pacote que trafega em seus segmentos de rede.<\/p>\n<p>Antes de mergulharmos nos procedimentos pr\u00e1ticos, \u00e9 fundamental que voc\u00ea tenha conclu\u00eddo as aulas anteriores, especialmente a Aula 22 (sobre <strong>iptables<\/strong> e <strong>netfilter<\/strong>) e a Aula 23 (sobre <strong>tcpdump<\/strong> e an\u00e1lise de pacotes), pois vamos nos apoiar fortemente nesses conhecimentos. Se voc\u00ea j\u00e1 domina a anatomia de pacotes TCP\/IP, entende como funcionam chains e regras de firewall, e sabe interpretar arquivos <strong>pcap<\/strong>, estar\u00e1 perfeitamente preparado. Caso contr\u00e1rio, recomendo fortemente revisitar essas aulas antes de prosseguir \u2014 a curva de aprendizado aqui n\u00e3o perdoa gaps nos fundamentos de redes.<\/p>\n<p>Ao final desta aula, voc\u00ea ter\u00e1 instalado e configurado um sensor <strong>Snort<\/strong> funcional em modo IDS, ser\u00e1 capaz de escrever suas pr\u00f3prias regras de detec\u00e7\u00e3o, executar\u00e1 testes controlados de ataque para gerar alertas e verificar\u00e1 passo a passo se tudo est\u00e1 funcionando conforme o esperado. Abordaremos tamb\u00e9m os erros mais comuns que surgem nesse percurso \u2014 e como resolv\u00ea-los de forma definitiva. Prepare seu laborat\u00f3rio, reserve algumas horas de concentra\u00e7\u00e3o e vamos come\u00e7ar.<\/p>\n<h3>O que voc\u00ea vai aprender nesta aula<\/h3>\n<ul>\n<li>Compreender a arquitetura interna do <strong>Snort<\/strong> e seus modos de opera\u00e7\u00e3o (sniffer, packet logger e NIDS)<\/li>\n<li>Instalar o Snort do zero em distribui\u00e7\u00f5es baseadas em Debian (Ubuntu 24.04 LTS) e RHEL (Rocky Linux 9)<\/li>\n<li>Configurar o arquivo <strong>snort.conf<\/strong> de forma completa, linha por linha, adaptado ao seu ambiente de rede<\/li>\n<li>Baixar e ativar as regras oficiais da comunidade e regras registradas da Cisco Talos<\/li>\n<li>Escrever regras personalizadas de detec\u00e7\u00e3o para cen\u00e1rios reais (scan de portas, tentativas de login SSH, tr\u00e1fego malicioso conhecido)<\/li>\n<li>Executar o Snort em modo IDS com logging em alertas, realizar testes de detec\u00e7\u00e3o e interpretar os resultados<\/li>\n<li>Diagnosticar e corrigir os principais erros de configura\u00e7\u00e3o que impedem o funcionamento correto<\/li>\n<li>Integrar o Snort com ferramentas complementares como <strong>Barnyard2<\/strong> e bancos de dados (vis\u00e3o geral)<\/li>\n<\/ul>\n<h3>Pr\u00e9-requisitos e Ambiente<\/h3>\n<p>Antes de iniciar os procedimentos, voc\u00ea precisar\u00e1 de um ambiente Linux limpo, de prefer\u00eancia em m\u00e1quina virtual ou container com duas interfaces de rede (uma para gerenciamento e outra para an\u00e1lise). Para esta aula, utilizaremos como base dois sistemas: <strong>Ubuntu 24.04 LTS<\/strong> (representando o ecossistema Debian) e <strong>Rocky Linux 9<\/strong> (representando o ecossistema RHEL). Ambos devem estar atualizados e com acesso \u00e0 internet para download de pacotes e regras.<\/p>\n<p>\u00c9 altamente recomend\u00e1vel que a interface de rede dedicada \u00e0 an\u00e1lise esteja em <strong>modo prom\u00edscuo<\/strong> e sem endere\u00e7o IP configurado, para operar como sensor passivo. Isso garante que o tr\u00e1fego espelhado de um switch (port mirroring\/SPAN) seja capturado sem que o sensor interfira na comunica\u00e7\u00e3o. Se voc\u00ea n\u00e3o dispuser de um switch gerenci\u00e1vel, pode testar com tr\u00e1fego local da pr\u00f3pria m\u00e1quina, utilizando a interface <strong>lo<\/strong> ou a interface principal com IP, embora isso limite alguns cen\u00e1rios avan\u00e7ados que exploraremos.<\/p>\n<p>Verifique tamb\u00e9m se os seguintes pacotes b\u00e1sicos est\u00e3o instalados em ambos os sistemas:<\/p>\n<ul>\n<li><strong>gcc, make, cmake<\/strong> \u2014 compiladores e ferramentas de build (necess\u00e1rios se optar por compilar da fonte, embora usemos bin\u00e1rios pr\u00e9-compilados)<\/li>\n<li><strong>libpcap-dev<\/strong> (Debian) ou <strong>libpcap-devel<\/strong> (RHEL) \u2014 biblioteca de captura de pacotes, essencial para o funcionamento do Snort<\/li>\n<li><strong>libdnet<\/strong> \u2014 biblioteca de manipula\u00e7\u00e3o de rede de baixo n\u00edvel<\/li>\n<li><strong>daq<\/strong> \u2014 Data AcQuisition library, abstra\u00e7\u00e3o de captura de pacotes<\/li>\n<li><strong>openssl<\/strong> e <strong>libssl-dev<\/strong> \u2014 para suporte a criptografia e an\u00e1lise de tr\u00e1fego TLS (inspe\u00e7\u00e3o limitada)<\/li>\n<li><strong>pcre2<\/strong> \u2014 biblioteca de express\u00f5es regulares compat\u00edvel com Perl, usada nas regras<\/li>\n<\/ul>\n<p>Em nossos projetos na JRT Technology Solutions, padronizamos a instala\u00e7\u00e3o do <strong>Snort<\/strong> diretamente a partir dos reposit\u00f3rios oficiais da distribui\u00e7\u00e3o sempre que poss\u00edvel, complementando com compila\u00e7\u00e3o manual apenas quando necessitamos de m\u00f3dulos espec\u00edficos (como suporte a JSON ou plugins personalizados). Nesta aula, adotaremos a instala\u00e7\u00e3o via gerenciador de pacotes para garantir reprodutibilidade e estabilidade.<\/p>\n<h3>Entendendo a Arquitetura do Snort: Como o Motor de Detec\u00e7\u00e3o Funciona<\/h3>\n<p>Antes de executar comandos, \u00e9 crucial compreender a anatomia interna do <strong>Snort<\/strong>. A ferramenta \u00e9 composta por diversos componentes que atuam em pipeline: o tr\u00e1fego de rede \u00e9 capturado pela camada <strong>DAQ<\/strong> (Data AcQuisition), que abstrai a interface f\u00edsica e entrega os pacotes ao motor principal. Em seguida, o <strong>decoder<\/strong> interpreta os cabe\u00e7alhos de cada camada de protocolo (Ethernet, IP, TCP\/UDP, ICMP, etc.), montando uma representa\u00e7\u00e3o estruturada de cada pacote. Esses dados s\u00e3o ent\u00e3o passados aos <strong>pr\u00e9-processadores<\/strong> \u2014 m\u00f3dulos que realizam tarefas como remontagem de fragmenta\u00e7\u00e3o IP, normaliza\u00e7\u00e3o de tr\u00e1fego e detec\u00e7\u00e3o de anomalias baseadas em estado (como portscans).<\/p>\n<p>O cora\u00e7\u00e3o do Snort \u00e9 o <strong>motor de detec\u00e7\u00e3o<\/strong> (detection engine), que aplica milhares de regras carregadas em mem\u00f3ria contra cada pacote e fluxo. As regras s\u00e3o organizadas em uma estrutura de \u00e1rvore otimizada (rule tree), onde os cabe\u00e7alhos das regras (protocolo, portas, dire\u00e7\u00e3o) formam n\u00f3s de decis\u00e3o r\u00e1pida (fast pattern matcher). Quando um pacote corresponde aos crit\u00e9rios de cabe\u00e7alho, as op\u00e7\u00f5es de regra \u2014 que incluem palavras-chave de conte\u00fado (<strong>content<\/strong>), express\u00f5es regulares (<strong>pcre<\/strong>), flags, profundidade de inspe\u00e7\u00e3o e metadados \u2014 s\u00e3o avaliadas em sequ\u00eancia. Se todas as condi\u00e7\u00f5es forem satisfeitas, o alerta \u00e9 gerado e encaminhado para os <strong>plugins de sa\u00edda<\/strong> (output plugins), que podem registrar em arquivos de log, syslog, banco de dados MySQL\/PostgreSQL, JSON, ou enviar para ferramentas SIEM via Unix sockets.<\/p>\n<p>O Snort oferece tr\u00eas modos de opera\u00e7\u00e3o distintos, que voc\u00ea pode alternar com flags de linha de comando:<\/p>\n<table border=\"1\" cellpadding=\"8\" cellspacing=\"0\" style=\"border-collapse: collapse; width: 100%; margin: 15px 0;\">\n<thead>\n<tr style=\"background-color: #f2f2f2;\">\n<th>Modo<\/th>\n<th>Flag<\/th>\n<th>Descri\u00e7\u00e3o<\/th>\n<th>Uso t\u00edpico<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Sniffer<\/td>\n<td><strong>-v<\/strong><\/td>\n<td>Apenas imprime os cabe\u00e7alhos dos pacotes no console, sem logging em disco. Use <strong>-vv<\/strong> para mais detalhes.<\/td>\n<td>An\u00e1lise r\u00e1pida de tr\u00e1fego, troubleshooting inicial<\/td>\n<\/tr>\n<tr>\n<td>Packet Logger<\/td>\n<td><strong>-l<\/strong><\/td>\n<td>Registra os pacotes em disco no formato <strong>pcap<\/strong> ou ASCII, em diret\u00f3rio especificado.<\/td>\n<td>Armazenamento de evid\u00eancias para an\u00e1lise forense posterior<\/td>\n<\/tr>\n<tr>\n<td>NIDS (Network IDS)<\/td>\n<td><strong>-c snort.conf -A<\/strong><\/td>\n<td>Modo principal de detec\u00e7\u00e3o: carrega arquivo de configura\u00e7\u00e3o, regras, pr\u00e9-processadores e gera alertas segundo a pol\u00edtica definida.<\/td>\n<td>Monitoramento cont\u00ednuo de rede em produ\u00e7\u00e3o<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>O arquivo de configura\u00e7\u00e3o central \u00e9 o <strong>snort.conf<\/strong>, que controla todas as vari\u00e1veis de rede (HOME_NET, EXTERNAL_NET), caminhos de regras, importa\u00e7\u00e3o de classifica\u00e7\u00f5es, ativa\u00e7\u00e3o de pr\u00e9-processadores e formatos de sa\u00edda. Qualquer erro de sintaxe ou refer\u00eancia quebrada nesse arquivo impede a inicializa\u00e7\u00e3o do Snort. Nas se\u00e7\u00f5es seguintes, abordaremos cada bloco desse arquivo de forma exaustiva.<\/p>\n<h3>Instala\u00e7\u00e3o Completa do Snort no Ubuntu\/Debian<\/h3>\n<p>Nesta se\u00e7\u00e3o, executaremos a instala\u00e7\u00e3o do <strong>Snort<\/strong> em um sistema Ubuntu 24.04 LTS passo a passo, com todos os comandos e respectivas sa\u00eddas esperadas. O procedimento \u00e9 id\u00eantico para Debian 12 (Bookworm), com pequenas varia\u00e7\u00f5es nos nomes de pacotes. Vamos come\u00e7ar atualizando o sistema e instalando todas as depend\u00eancias necess\u00e1rias.<\/p>\n<p>Passo 1 \u2014 Atualize a lista de pacotes e instale as depend\u00eancias obrigat\u00f3rias:<\/p>\n<pre><code># Atualiza o cache de reposit\u00f3rios e faz upgrade completo do sistema\nsudo apt update && sudo apt upgrade -y\n\n# Instala depend\u00eancias de compila\u00e7\u00e3o, bibliotecas e ferramentas essenciais\nsudo apt install -y build-essential libpcap-dev libpcre3-dev libdumbnet-dev \\\nzlib1g-dev liblzma-dev libssl-dev libdnet-dev pkg-config bison flex \\\nlibdaq-dev daq-modules-daq-pcap daq-modules-daq-afpacket daq-modules-daq-nfq \\\nlibnetfilter-queue-dev cmake wget tar gzip<\/code><\/pre>\n<p>O pacote <strong>libdaq-dev<\/strong> \u00e9 cr\u00edtico: ele instala a biblioteca de abstra\u00e7\u00e3o de aquisi\u00e7\u00e3o de dados que permite ao Snort capturar pacotes via PCAP, AF_PACKET (alta performance) e NFQUEUE (modo IPS inline). Os pacotes <strong>daq-modules-*<\/strong> fornecem os m\u00f3dulos de captura compilados. Se algum desses pacotes n\u00e3o for encontrado, voc\u00ea pode compilar a libdaq da fonte, mas em Ubuntu 24.04 eles est\u00e3o dispon\u00edveis no reposit\u00f3rio oficial <strong>universe<\/strong>. Certifique-se de que o reposit\u00f3rio universe est\u00e1 habilitado:<\/p>\n<pre><code># Habilita o reposit\u00f3rio universe, se necess\u00e1rio\nsudo add-apt-repository universe\nsudo apt update<\/code><\/pre>\n<p>Passo 2 \u2014 Agora instalamos o pacote principal do <strong>Snort<\/strong>. No Ubuntu 24.04, o Snort est\u00e1 dispon\u00edvel diretamente no reposit\u00f3rio oficial com a vers\u00e3o 2.9.x (a branch est\u00e1vel legada). Para a vers\u00e3o 3.x (Snort3), seria necess\u00e1rio compilar da fonte ou utilizar reposit\u00f3rios da Cisco. Nesta aula, focaremos no Snort 2.9.x, que ainda \u00e9 amplamente utilizado e tem documenta\u00e7\u00e3o farta:<\/p>\n<pre><code># Instala o Snort a partir do reposit\u00f3rio oficial\nsudo apt install -y snort<\/code><\/pre>\n<p>Durante a instala\u00e7\u00e3o, o assistente do pacote (debconf) perguntar\u00e1 qual a sua rede local (HOME_NET). Informe o endere\u00e7o CIDR da sua rede, por exemplo: <strong>192.168.1.0\/24<\/strong>. Se voc\u00ea n\u00e3o tiver certeza no momento, pode deixar em branco ou usar o padr\u00e3o <strong>any<\/strong>; editaremos essa configura\u00e7\u00e3o posteriormente no arquivo <strong>snort.conf<\/strong>. O instalador tamb\u00e9m perguntar\u00e1 sobre a interface de rede a ser monitorada \u2014 indique a interface correta, por exemplo <strong>eth1<\/strong> ou <strong>ens34<\/strong>. Essas respostas s\u00e3o armazenadas no arquivo <strong>\/etc\/snort\/snort.conf<\/strong> e podem ser alteradas a qualquer momento.<\/p>\n<p>Passo 3 \u2014 Verifique se os bin\u00e1rios foram instalados corretamente:<\/p>\n<pre><code># Verifica vers\u00e3o do Snort\nsnort --version\n\n# Verifica caminho do bin\u00e1rio\nwhich snort\n\n# Lista interfaces dispon\u00edveis para captura\nsnort --list-intfs<\/code><\/pre>\n<pre><code class=\"output\">,,_     -*> Snort! <*-\no\"  )~   Version 2.9.20-1build1 IPv6 GRE (Build 82)\n ''''    By Martin Roesch &#038; The Snort Team: http:\/\/www.snort.org\/contact#team\n         Copyright (C) 2014-2021 Cisco and\/or its affiliates. All rights reserved.\n         Copyright (C) 1998-2013 Sourcefire, Inc., et al.\n         Using libpcap version 1.10.4 (with TPACKET_V3)\n         Using PCRE version 8.39 2016-06-14\n         Using ZLIB version 1.3\n\nInterface       Device  Description\n--------------- ------- --------------------------------------------------\n1               eth0    Up\n2               eth1    Up\n3               lo      Up<\/code><\/pre>\n<p>A sa\u00edda esperada mostra a vers\u00e3o do Snort, as bibliotecas linkadas (libpcap, PCRE, ZLIB) e a lista de interfaces de rede dispon\u00edveis para monitoramento. \u00c9 fundamental que a interface que voc\u00ea pretende utilizar (por exemplo, <strong>eth1<\/strong>) apare\u00e7a com estado <strong>Up<\/strong>. Se a interface n\u00e3o aparecer, verifique com <strong>ip link show<\/strong> e certifique-se de que o adaptador de rede est\u00e1 ativo no hypervisor (VirtualBox, VMware, etc.).<\/p>\n<h3>Instala\u00e7\u00e3o Completa do Snort no CentOS\/RHEL\/Rocky Linux<\/h3>\n<p>Em sistemas da fam\u00edlia RHEL, como <strong>Rocky Linux 9<\/strong>, o Snort n\u00e3o est\u00e1 dispon\u00edvel nos reposit\u00f3rios oficiais padr\u00e3o. Precisamos habilitar o reposit\u00f3rio EPEL (Extra Packages for Enterprise Linux) e, em alguns casos, compilar a partir do c\u00f3digo fonte ou utilizar reposit\u00f3rios de terceiros confi\u00e1veis. Mostraremos aqui o m\u00e9todo via compila\u00e7\u00e3o a partir do c\u00f3digo fonte oficial, que garante controle total sobre a vers\u00e3o e m\u00f3dulos habilitados. Este procedimento funciona identicamente em CentOS Stream 9, RHEL 9 e AlmaLinux 9.<\/p>\n<p>Passo 1 \u2014 Instalar depend\u00eancias de desenvolvimento e ferramentas:<\/p>\n<pre><code># Habilita CRB (CodeReady Builder \/ PowerTools) e EPEL\nsudo dnf install -y epel-release\nsudo dnf config-manager --set-enabled crb\n\n# Instala grupo de ferramentas de desenvolvimento e bibliotecas\nsudo dnf groupinstall -y \"Development Tools\"\nsudo dnf install -y libpcap-devel pcre2-devel libdnet-devel \\\nzlib-devel xz-devel openssl-devel bison flex cmake \\\nlibnetfilter_queue-devel wget tar gzip<\/code><\/pre>\n<p>Passo 2 \u2014 Baixar e compilar a biblioteca <strong>libdaq<\/strong> diretamente do site oficial do Snort. A vers\u00e3o utilizada deve ser compat\u00edvel com a vers\u00e3o do Snort que instalaremos:<\/p>\n<pre><code># Diret\u00f3rio tempor\u00e1rio para compila\u00e7\u00e3o\nmkdir -p ~\/snort_build && cd ~\/snort_build\n\n# Baixa a libdaq vers\u00e3o 2.0.7 (est\u00e1vel e compat\u00edvel com Snort 2.9.20)\nwget https:\/\/www.snort.org\/downloads\/snort\/daq-2.0.7.tar.gz\ntar -xzf daq-2.0.7.tar.gz\ncd daq-2.0.7\n\n# Configura, compila e instala\n.\/configure --prefix=\/usr\/local --with-daq-includes=\/usr\/local\/include --with-daq-libraries=\/usr\/local\/lib\nmake -j$(nproc)\nsudo make install\n\n# Atualiza o cache de bibliotecas compartilhadas\nsudo ldconfig\ncd ..<\/code><\/pre>\n<p>Passo 3 \u2014 Baixar e compilar o <strong>Snort 2.9.20<\/strong> (a vers\u00e3o est\u00e1vel mais recente da branch 2.x):<\/p>\n<pre><code># Download do c\u00f3digo fonte do Snort\nwget https:\/\/www.snort.org\/downloads\/snort\/snort-2.9.20.tar.gz\ntar -xzf snort-2.9.20.tar.gz\ncd snort-2.9.20\n\n# Configura\u00e7\u00e3o com suporte a IPv6, GRE e os prefixos corretos para a libdaq customizada\n.\/configure --prefix=\/usr\/local --enable-sourcefire \\\n--enable-ipv6 --enable-gre --with-daq-includes=\/usr\/local\/include \\\n--with-daq-libraries=\/usr\/local\/lib\n\n# Compila\u00e7\u00e3o e instala\u00e7\u00e3o\nmake -j$(nproc)\nsudo make install\n\n# Atualiza cache de libs e verifica instala\u00e7\u00e3o\nsudo ldconfig\nsnort --version<\/code><\/pre>\n<pre><code class=\"output\">,,_     -*> Snort! <*-\no\"  )~   Version 2.9.20 (Build 82)\n ''''    By Martin Roesch &#038; The Snort Team: http:\/\/www.snort.org\/contact#team\n         Copyright (C) 2014-2021 Cisco and\/or its affiliates. All rights reserved.\n         Copyright (C) 1998-2013 Sourcefire, Inc., et al.\n         Using libpcap version 1.10.4 (with TPACKET_V3)\n         Using PCRE version 10.42 2022-12-11\n         Using ZLIB version 1.2.11<\/code><\/pre>\n<p>Se a sa\u00edda exibir a vers\u00e3o 2.9.20 com as bibliotecas corretas, a instala\u00e7\u00e3o foi bem-sucedida. O bin\u00e1rio <strong>snort<\/strong> estar\u00e1 em <strong>\/usr\/local\/bin\/snort<\/strong>. Certifique-se de que este diret\u00f3rio est\u00e1 no <strong>PATH<\/strong> ou utilize o caminho completo nos comandos seguintes.<\/p>\n<h3>Configura\u00e7\u00e3o Detalhada do Arquivo snort.conf<\/h3>\n<p>O arquivo <strong>snort.conf<\/strong> \u00e9 o c\u00e9rebro da opera\u00e7\u00e3o. Cada se\u00e7\u00e3o define par\u00e2metros cr\u00edticos que afetam diretamente a capacidade de detec\u00e7\u00e3o, o desempenho e a precis\u00e3o dos alertas. Iremos agora criar um arquivo de configura\u00e7\u00e3o funcional completo, adequado para um ambiente de produ\u00e7\u00e3o b\u00e1sico, com coment\u00e1rios explicativos em cada bloco. Este arquivo deve ser salvo como <strong>\/etc\/snort\/snort.conf<\/strong> no Ubuntu\/Debian ou <strong>\/usr\/local\/etc\/snort.conf<\/strong> no Rocky Linux (crie o diret\u00f3rio se necess\u00e1rio: <strong>sudo mkdir -p \/usr\/local\/etc<\/strong>).<\/p>\n<p>Apresentamos a seguir o conte\u00fado integral do arquivo. Leia cada se\u00e7\u00e3o com aten\u00e7\u00e3o antes de copiar; ajustes nos endere\u00e7os IP da sua rede local s\u00e3o obrigat\u00f3rios para que as regras funcionem corretamente.<\/p>\n<pre><code># ============================================================================\n# SEGURANCA LINUX - Aula 25: Arquivo snort.conf completo\n# JRT Technology Solutions - www.jrt.com.br\n# Adapte HOME_NET e EXTERNAL_NET para seus segmentos de rede\n# ============================================================================\n\n# ---------- 1. Variaveis de Rede ----------\n# Defina corretamente o intervalo da sua rede interna. Use 'any' se nao tiver certeza.\nipvar HOME_NET 192.168.1.0\/24\n\n# Defina a rede externa. Normalmente !$HOME_NET (tudo que nao e HOME_NET).\nipvar EXTERNAL_NET !$HOME_NET\n\n# Lista de servidores DNS internos (para regras de exfiltracao DNS)\nipvar DNS_SERVERS $HOME_NET\n\n# Lista de servidores SMTP internos (para regras de malware que usam SMTP)\nipvar SMTP_SERVERS $HOME_NET\n\n# Lista de servidores HTTP internos (para regras de ataque web)\nipvar HTTP_SERVERS $HOME_NET\n\n# Portas de servicos que expoe a rede interna\nportvar HTTP_PORTS [80,443,8080,8443]\nportvar ORACLE_PORTS 1521\n\n# Caminho para as regras (ajuste conforme seu sistema)\nvar RULE_PATH \/etc\/snort\/rules\nvar PREPROC_RULE_PATH \/etc\/snort\/preproc_rules\nvar WHITE_LIST_PATH \/etc\/snort\/rules\nvar BLACK_LIST_PATH \/etc\/snort\/rules\n\n# ---------- 2. Pre-processadores ----------\n# Configuracao do pre-processador frag3 (remontagem de fragmentacao IP)\npreprocessor frag3_global: max_frags 65536\npreprocessor frag3_engine: policy linux bind_to 192.168.1.0\/24 detect_anomalies\n\n# Pre-processador stream5 (remontagem de fluxo TCP, essencial)\npreprocessor stream5_global: track_tcp yes, track_udp no, track_icmp no, max_tcp 8192\npreprocessor stream5_tcp: policy linux, detect_anomalies, require_3whs 180, overlap_limit 10\n\n# Pre-processador de normalizacao HTTP (inspecao de trafego web)\npreprocessor http_inspect: global iis_unicode_map \/etc\/snort\/unicode.map 1252 compress_depth 65535 decompress_depth 65535\npreprocessor http_inspect_server: server default profile all ports { 80 443 8080 8443 } extended_response_inspection enable_cookie\n\n# Pre-processador sfPortscan (deteccao de varreduras de porta)\npreprocessor sfportscan: proto { all } memcap { 10000000 } sense_level { medium }\n\n# Pre-processador de backdoor (deteccao de traffic patterns de backdoors conhecidos)\npreprocessor bo: enable\n\n# ---------- 3. Plugins de Saida ----------\n# Alerta rapido em arquivo de log (modo texto, legivel)\noutput alert_fast: alert.ids fast\n\n# Alerta completo com payload (verbose, para analise detalhada)\noutput alert_full: alert_full.ids\n\n# Log em formato syslog (enviar para SIEM via rsyslog)\n# output alert_syslog: LOG_LOCAL3 LOG_ALERT\n\n# Log em formato unificado (para Barnyard2 processar e inserir em BD)\n# output unified2: filename snort.u2, limit 128\n\n# ---------- 4. Inclusao de Regras ----------\n# Regras de classificacao (prioridade e tipo de ataque)\ninclude classification.config\n\n# Regras de referencia (URLs de CVEs, Bugtraq, etc.)\ninclude reference.config\n\n# Regras da comunidade (baixe do site do Snort)\ninclude $RULE_PATH\/community.rules\n\n# Regras de ICMP e outros protocolos\ninclude $RULE_PATH\/icmp.rules\n\n# Regras de varredura e reconhecimento\ninclude $RULE_PATH\/scan.rules\n\n# Regras para ataques web (SQLi, XSS, etc.)\ninclude $RULE_PATH\/web-attacks.rules\n\n# Regras para backdoors e trojans\ninclude $RULE_PATH\/backdoor.rules\n\n# Regras especificas de malware\ninclude $RULE_PATH\/malware-cnc.rules\n\n# Regras de tentativa de brute force SSH, FTP, etc.\ninclude $RULE_PATH\/brute-force.rules\n\n# Regras para shellcode e buffer overflows\ninclude $RULE_PATH\/shellcode.rules\n\n# ---------- 5. Listas de IPs (whitelist\/blacklist) ----------\n# Whitelist: IPs que jamais devem gerar alertas (ex: servidores de monitoracao)\n# whitelist $WHITE_LIST_PATH\/white_list.rules\n\n# Blacklist: IPs sempre bloqueados\/alertados\n# blacklist $BLACK_LIST_PATH\/black_list.rules\n\n# ========== FIM DO ARQUIVO snort.conf ==========<\/code><\/pre>\n<p>Observa\u00e7\u00f5es importantes sobre este arquivo: a vari\u00e1vel <strong>HOME_NET<\/strong> deve refletir exatamente o seu segmento de rede local. Se voc\u00ea utiliza m\u00faltiplas sub-redes, pode defini-las como <strong>[192.168.1.0\/24,10.0.0.0\/16]<\/strong>. A diretiva <strong>ipvar<\/strong> (IP variable) suporta listas e permite o uso da macro <strong>$HOME_NET<\/strong> em outras vari\u00e1veis. O caminho <strong>RULE_PATH<\/strong> aponta para o diret\u00f3rio onde ficar\u00e3o os arquivos de regras; em sistemas Debian, geralmente \u00e9 <strong>\/etc\/snort\/rules<\/strong>, enquanto em compila\u00e7\u00f5es manuais pode ser <strong>\/usr\/local\/etc\/rules<\/strong> ou outro de sua escolha \u2014 o importante \u00e9 criar o diret\u00f3rio e garantir permiss\u00e3o de leitura para o usu\u00e1rio que executa o Snort.<\/p>\n<p>A se\u00e7\u00e3o de pr\u00e9-processadores \u00e9 vital: o <strong>frag3<\/strong> cuida da remontagem de pacotes IP fragmentados (t\u00e9cnica cl\u00e1ssica de evas\u00e3o de IDS), o <strong>stream5<\/strong> reconstr\u00f3i sess\u00f5es TCP completas para que o motor de regras possa inspecionar o fluxo como um todo (e n\u00e3o apenas pacotes isolados), e o <strong>sfPortscan<\/strong> implementa um sofisticado algoritmo de detec\u00e7\u00e3o de varreduras baseado em limiares e an\u00e1lise estat\u00edstica. Alterar par\u00e2metros nesses pr\u00e9-processadores sem conhecimento profundo pode gerar avalanches de falsos positivos ou, pior, cegueira para ataques reais.<\/p>\n<h3>Criando Regras Personalizadas de Detec\u00e7\u00e3o<\/h3>\n<p>As regras oficiais da comunidade e da Cisco Talos cobrem milhares de amea\u00e7as conhecidas, mas em cen\u00e1rios corporativos espec\u00edficos \u2014 como detectar acessos a um servidor interno fora do hor\u00e1rio comercial ou identificar strings particulares em aplica\u00e7\u00f5es legadas \u2014 \u00e9 indispens\u00e1vel escrever suas pr\u00f3prias regras. A sintaxe de uma regra <strong>Snort<\/strong> segue uma estrutura rigorosa, composta por cabe\u00e7alho e op\u00e7\u00f5es:<\/p>\n<p><strong>a\u00e7\u00e3o protocolo origem porto dire\u00e7\u00e3o destino porto (op\u00e7\u00f5es)<\/strong><\/p>\n<p>Onde:<\/p>\n<table border=\"1\" cellpadding=\"8\" cellspacing=\"0\" style=\"border-collapse: collapse; width: 100%; margin: 15px 0;\">\n<thead>\n<tr style=\"background-color: #f2f2f2;\">\n<th>Elemento<\/th>\n<th>Descri\u00e7\u00e3o<\/th>\n<th>Exemplos<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>a\u00e7\u00e3o<\/strong><\/td>\n<td>O que fazer quando a regra disparar: alert, log, pass, drop, sdrop, reject<\/td>\n<td>alert, drop<\/td>\n<\/tr>\n<tr>\n<td><strong>protocolo<\/strong><\/td>\n<td>Protocolo IP: tcp, udp, icmp, ip<\/td>\n<td>tcp<\/td>\n<\/tr>\n<tr>\n<td><strong>origem\/destino<\/strong><\/td>\n<td>Endere\u00e7o IP ou vari\u00e1vel (HOME_NET, EXTERNAL_NET)<\/td>\n<td>$EXTERNAL_NET, any, 10.0.0.5<\/td>\n<\/tr>\n<tr>\n<td><strong>porta<\/strong><\/td>\n<td>Porta ou faixa de portas, ou vari\u00e1vel de porta<\/td>\n<td>any, 22, [80,443], $HTTP_PORTS<\/td>\n<\/tr>\n<tr>\n<td><strong>dire\u00e7\u00e3o<\/strong><\/td>\n<td>-> (unidirecional) ou <> (bidirecional)<\/td>\n<td>-><\/td>\n<\/tr>\n<tr>\n<td><strong>op\u00e7\u00f5es<\/strong><\/td>\n<td>Lista entre par\u00eanteses separada por ponto-e-v\u00edrgula, define condi\u00e7\u00f5es e metadados<\/td>\n<td>msg:\"...\"; content:\"...\"; sid:...;<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Vamos criar um arquivo de regras personalizadas chamado <strong>local.rules<\/strong> dentro do diret\u00f3rio <strong>\/etc\/snort\/rules\/<\/strong> (ou o caminho correspondente em seu sistema) com exemplos pr\u00e1ticos e funcionais que voc\u00ea pode testar imediatamente. Cada regra \u00e9 acompanhada de uma explica\u00e7\u00e3o detalhada.<\/p>\n<pre><code># local.rules - Regras Personalizadas para Aula 25\n# JRT Technology Solutions\n\n# Regra 1: Alerta quando qualquer IP externo tentar conexao SSH para nossa rede\n# (Util para detectar brute force em portas SSH expostas)\nalert tcp $EXTERNAL_NET any -> $HOME_NET 22 ( \\\n    msg:\"SSH - Tentativa de conexao de rede externa\"; \\\n    flow:to_server,established; \\\n    content:\"SSH-\"; \\\n    nocase; \\\n    classtype:attempted-user; \\\n    sid:1000001; rev:1; \\\n    priority:3; \\\n)\n\n# Regra 2: Alerta para trafego ICMP Echo Request (ping) de possivel scan\nalert icmp $EXTERNAL_NET any -> $HOME_NET any ( \\\n    msg:\"ICMP - Echo Request de IP externo (possivel varredura)\"; \\\n    itype:8; \\\n    threshold: type threshold, track by_src, count 5, seconds 60; \\\n    classtype:network-scan; \\\n    sid:1000002; rev:1; \\\n)\n\n# Regra 3: Deteccao de tentativa de acesso a \/etc\/passwd via HTTP\nalert tcp $EXTERNAL_NET any -> $HOME_NET $HTTP_PORTS ( \\\n    msg:\"WEB-ATTACK - Tentativa de path traversal para \/etc\/passwd\"; \\\n    flow:to_server,established; \\\n    content:\"\/etc\/passwd\"; \\\n    nocase; \\\n    classtype:web-application-attack; \\\n    sid:1000003; rev:1; \\\n    reference:url,owasp.org\/index.php\/Path_Traversal; \\\n)\n\n# Regra 4: Alerta para downloads de executaveis PE via HTTP (extensoes comuns de malware)\nalert tcp $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS ( \\\n    msg:\"MALWARE - Possivel download de executavel via HTTP\"; \\\n    flow:to_client,established; \\\n    content:\".exe\"; \\\n    http_uri; \\\n    nocase; \\\n    classtype:malware-activity; \\\n    sid:1000004; rev:1; \\\n)\n\n# Regra 5: Deteccao de strings suspeitas em payload UDP (exemplo didatico)\nalert udp any any -> any 53 ( \\\n    msg:\"DNS - Query suspeita com path traversal\"; \\\n    content:\"..\/\"; \\\n    nocase; \\\n    classtype:attempted-admin; \\\n    sid:1000005; rev:1; \\\n)\n\n# Regra 6: Monitoramento de trafego Telnet (protocolo inseguro, deve ser alertado)\nalert tcp any any -> $HOME_NET 23 ( \\\n    msg:\"TELNET - Conexao detectada para porta telnet (protocolo inseguro)\"; \\\n    flow:to_server,established; \\\n    classtype:policy-violation; \\\n    sid:1000006; rev:1; \\\n)<\/code><\/pre>\n<p>Cada regra possui um <strong>sid<\/strong> (Snort ID) \u00fanico, essencial para identifica\u00e7\u00e3o e gerenciamento. SIDs de 1 a 999.999 s\u00e3o reservados para regras oficiais; SIDs acima de 1.000.000 podem ser usados para regras personalizadas locais. O campo <strong>classtype<\/strong> referencia categorias definidas no arquivo <strong>classification.config<\/strong>, que por sua vez mapeia para prioridades (1 = cr\u00edtica, 2 = alta, 3 = m\u00e9dia, 4 = baixa). A op\u00e7\u00e3o <strong>threshold<\/strong> na regra 2 implementa um limitador: s\u00f3 gera alerta se o mesmo IP de origem enviar pelo menos 5 pings em 60 segundos \u2014 isso reduz drasticamente falsos positivos de monitoramento leg\u00edtimo.<\/p>\n<p>Agora inclua o arquivo de regras local no <strong>snort.conf<\/strong> adicionando a seguinte linha ao final da se\u00e7\u00e3o de inclus\u00e3o de regras:<\/p>\n<pre><code>include $RULE_PATH\/local.rules<\/code><\/pre>\n<p>Certifique-se de que o diret\u00f3rio <strong>\/etc\/snort\/rules\/<\/strong> existe e cont\u00e9m pelo menos os arquivos <strong>classification.config<\/strong> e <strong>reference.config<\/strong>. Caso n\u00e3o existam, voc\u00ea pode baix\u00e1-los do reposit\u00f3rio oficial do Snort ou cri\u00e1-los manualmente:<\/p>\n<pre><code># Cria diretorio de regras (se nao existir)\nsudo mkdir -p \/etc\/snort\/rules\n\n# Baixa classification.config e reference.config do GitHub do Snort\ncd \/etc\/snort\/rules\nsudo wget https:\/\/raw.githubusercontent.com\/snort3\/snort2_demo\/master\/classification.config\nsudo wget https:\/\/raw.githubusercontent.com\/snort3\/snort2_demo\/master\/reference.config\n\n# Baixa regras da comunidade (opcional, mas recomendado)\nsudo wget https:\/\/www.snort.org\/downloads\/community\/community-rules.tar.gz\nsudo tar -xzf community-rules.tar.gz\nsudo cp community-rules\/community.rules \/etc\/snort\/rules\/community.rules\nsudo rm -rf community-rules community-rules.tar.gz<\/code><\/pre>\n<h3>Executando o Snort em Modo IDS e Gerando Alertas<\/h3>\n<p>Com a configura\u00e7\u00e3o e as regras prontas, chegou o momento de executar o <strong>Snort<\/strong> em modo IDS e realizar testes pr\u00e1ticos de detec\u00e7\u00e3o. Primeiro, validaremos a sintaxe do arquivo de configura\u00e7\u00e3o e das regras \u2014 um passo que evita horas de frustra\u00e7\u00e3o ca\u00e7ando erros de digita\u00e7\u00e3o ou caminhos incorretos.<\/p>\n<pre><code># Testa a configuracao e regras (modo de verificacao -T)\n# Substitua eth1 pela sua interface de captura\nsudo snort -T -c \/etc\/snort\/snort.conf -i eth1<\/code><\/pre>\n<pre><code class=\"output\">Running in Test mode\n\n        --== Initializing Snort ==--\nInitializing Output Plugins!\nInitializing Preprocessors!\nInitializing Plug-ins!\nParsing Rules file \"\/etc\/snort\/snort.conf\"\nTagged Packet Limit: 256\nLog directory = \/var\/log\/snort\n\n+++++++++++++++++++++++++++++++++++++++++++++++++++\nInitializing rule chains...\n10001 Snort rules read\n     detection: 7843\n     decoder: 0\n     preprocessor: 2158\n10001 rules in total\n+++++++++++++++++++++++++++++++++++++++++++++++++++\n\nRule application order: activation->dynamic->pass->drop->sdrop->reject->alert->log\nVerifying Preprocessor Configurations!\n\n[ Port Based Pattern Matching Memory ]\n+-[AC-BNFA Search Info Summary]------------------------------\n| Instances        : 496\n| Patterns         : 218076\n| Pattern Chars    : 1784332\n| Num States       : 983456\n| Num Match States : 88732\n| Memory           : 34.91 MBytes\n| Patterns         : 324.56 K\n+-----------------------------------------------------------\n\nSnort successfully validated the configuration!\nSnort exiting<\/code><\/pre>\n<p>A mensagem <strong>\"Snort successfully validated the configuration!\"<\/strong> \u00e9 o sinal verde que esperamos. Nesta sa\u00edda, vemos que o Snort carregou 10.001 regras no total, entre regras da comunidade e nossas regras personalizadas. O n\u00famero pode variar conforme os arquivos de regra que voc\u00ea incluiu. Se, em vez disso, aparecerem erros como \"ERROR: ...\", \"FATAL: ...\" ou \"Undefined variable\", prossiga imediatamente para a se\u00e7\u00e3o <strong>Erros Comuns e Como Resolver<\/strong>.<\/p>\n<p>Agora executaremos o Snort em modo IDS com logging de alertas. Este comando deve ser executado em um terminal que permanecer\u00e1 aberto (ou use <strong>nohup<\/strong>\/<strong>screen<\/strong> para daemoniz\u00e1-lo):<\/p>\n<pre><code># Executa Snort em modo IDS, gerando alertas em tempo real\n# -A console: mostra alertas no terminal\n# -c: arquivo de config\n# -i: interface de captura\n# -l: diretorio de logs (-l \/var\/log\/snort)\nsudo snort -A console -c \/etc\/snort\/snort.conf -i eth1 -l \/var\/log\/snort<\/code><\/pre>\n<p>Assim que o Snort estiver em execu\u00e7\u00e3o, voc\u00ea ver\u00e1 uma s\u00e9rie de mensagens de inicializa\u00e7\u00e3o e, em seguida, o prompt ficar\u00e1 aguardando pacotes. Para gerar tr\u00e1fego malicioso e testar as regras, abra outro terminal na mesma m\u00e1quina (ou em outra m\u00e1quina da rede) e execute alguns comandos que disparem as regras que criamos:<\/p>\n<pre><code># Teste 1: Ping m\u00faltiplo para disparar regra de varredura ICMP (sid:1000002)\nping -c 10 192.168.1.100\n\n# Teste 2: Tentativa de acesso via Telnet na porta 23 (sid:1000006)\ntelnet 192.168.1.100 23\n\n# Teste 3: Requisicao web maliciosa simulando path traversal (sid:1000003)\ncurl http:\/\/192.168.1.100\/..\/..\/..\/..\/etc\/passwd\n\n# Teste 4: Tentativa de conexao SSH (sid:1000001)\nssh root@192.168.1.100<\/code><\/pre>\n<p>No terminal onde o Snort est\u00e1 rodando, voc\u00ea dever\u00e1 ver alertas similares a estes (exemplo real):<\/p>\n<pre><code class=\"output\">04\/15-22:34:18.123456  [**] [1:1000001:1] SSH - Tentativa de conexao de rede externa [**] [Classification: Attempted User Privilege Gain] [Priority: 3] {TCP} 192.168.1.50:54321 -> 192.168.1.100:22\n04\/15-22:34:25.654321  [**] [1:1000002:1] ICMP - Echo Request de IP externo (possivel varredura) [**] [Classification: Network Scan] [Priority: 3] {ICMP} 192.168.1.50 -> 192.168.1.100\n04\/15-22:34:30.987654  [**] [1:1000006:1] TELNET - Conexao detectada para porta telnet (protocolo inseguro) [**] [Classification: Policy Violation] [Priority: 3] {TCP} 192.168.1.50:60000 -> 192.168.1.100:23<\/code><\/pre>\n<p>Os alertas gerados comprovam que o <strong>Snort<\/strong> est\u00e1 inspecionando o tr\u00e1fego e disparando as regras corretamente. O formato de sa\u00edda inclui timestamp, SID, mensagem, classifica\u00e7\u00e3o, prioridade, protocolo e tupla de endere\u00e7os IP e portas. Para interromper o Snort, pressione <strong>Ctrl+C<\/strong>; ele exibir\u00e1 um resumo estat\u00edstico da sess\u00e3o.<\/p>\n<h3>Verificando a Instala\u00e7\u00e3o \/ Testando a Configura\u00e7\u00e3o<\/h3>\n<p>Esta se\u00e7\u00e3o consolida os testes de verifica\u00e7\u00e3o que garantem que tudo est\u00e1 operacional. Execute os comandos a seguir em sequ\u00eancia e confira as sa\u00eddas.<\/p>\n<p><strong>Teste 1: Verificar vers\u00e3o e funcionalidades compiladas<\/strong><\/p>\n<pre><code>snort --version<\/code><\/pre>\n<p>Confira se aparecem as bibliotecas <strong>libpcap<\/strong>, <strong>PCRE<\/strong> e <strong>ZLIB<\/strong> nos cr\u00e9ditos. A aus\u00eancia de alguma delas indica compila\u00e7\u00e3o incompleta.<\/p>\n<p><strong>Teste 2: Listar interfaces de rede dispon\u00edveis<\/strong><\/p>\n<pre><code>snort --list-intfs<\/code><\/pre>\n<p>Certifique-se de que a interface que voc\u00ea usar\u00e1 para captura (ex.: <strong>eth1<\/strong> ou <strong>ens34<\/strong>) est\u00e1 listada e com estado <strong>Up<\/strong>. Se estiver <strong>Down<\/strong>, ative-a com <strong>sudo ip link set eth1 up<\/strong>.<\/p>\n<p><strong>Teste 3: Valida\u00e7\u00e3o de configura\u00e7\u00e3o e regras (modo de teste)<\/strong><\/p>\n<pre><code>sudo snort -T -c \/etc\/snort\/snort.conf -i eth1<\/code><\/pre>\n<p>A sa\u00edda deve terminar com <strong>\"Snort successfully validated the configuration!\"<\/strong>. Qualquer mensagem de erro deve ser investigada antes de prosseguir.<\/p>\n<p><strong>Teste 4: Gerar tr\u00e1fego de teste e verificar alertas<\/strong><\/p>\n<p>Com o Snort rodando em modo IDS (<strong>-A console<\/strong>), execute comandos de tr\u00e1fego suspeito (ping m\u00faltiplo, telnet, curl com path traversal) e observe os alertas aparecendo no terminal. Se nenhum alerta surgir, revise as vari\u00e1veis <strong>HOME_NET<\/strong> e <strong>EXTERNAL_NET<\/strong> no <strong>snort.conf<\/strong> \u2014 \u00e9 o erro mais comum (HOME_NET definido incorretamente faz com que o tr\u00e1fego n\u00e3o case com as regras).<\/p>\n<p><strong>Teste 5: Verificar logs em disco<\/strong><\/p>\n<pre><code>ls -la \/var\/log\/snort\/\ncat \/var\/log\/snort\/alert.ids<\/code><\/pre>\n<p>O arquivo <strong>alert.ids<\/strong> (ou <strong>alert_full.ids<\/strong>, dependendo dos plugins de sa\u00edda configurados) deve conter os mesmos alertas exibidos no console. Se o arquivo estiver vazio, verifique permiss\u00f5es de escrita no diret\u00f3rio de log \u2014 o usu\u00e1rio que roda o Snort (normalmente root) precisa ter permiss\u00e3o de grava\u00e7\u00e3o.<\/p>\n<h3>Erros Comuns e Como Resolver<\/h3>\n<p>Durante anos de implementa\u00e7\u00e3o de sensores <strong>Snort<\/strong> em ambientes corporativos na JRT Technology Solutions, catalogamos os erros mais recorrentes e suas solu\u00e7\u00f5es definitivas. Abaixo est\u00e3o quatro situa\u00e7\u00f5es cl\u00e1ssicas que voc\u00ea provavelmente encontrar\u00e1.<\/p>\n<ul>\n<li>\n        <strong>Erro \"FATAL ERROR: Undefined variable: HOME_NET\"<\/strong><br \/>\n        <em>Causa:<\/em> O arquivo <strong>snort.conf<\/strong> n\u00e3o est\u00e1 definindo a vari\u00e1vel HOME_NET antes de utiliz\u00e1-la em outras diretivas.<br \/>\n        <em>Sintoma:<\/em> O Snort aborta imediatamente ao iniciar, sem carregar regras.<br \/>\n        <em>Solu\u00e7\u00e3o:<\/em> Verifique se a linha <strong>ipvar HOME_NET 192.168.1.0\/24<\/strong> (ou equivalente) est\u00e1 presente e sem erros de sintaxe (n\u00e3o use <strong>var<\/strong> em vez de <strong>ipvar<\/strong> para vari\u00e1veis de IP). Certifique-se de que n\u00e3o h\u00e1 espa\u00e7os ou caracteres especiais indevidos. Ajuste o CIDR para corresponder exatamente \u00e0 sua rede local.\n    <\/li>\n<li>\n        <strong>Erro \"ERROR: Unable to open rules file: \/etc\/snort\/rules\/local.rules\"<\/strong><br \/>\n        <em>Causa:<\/em> O arquivo de regras referenciado no <strong>snort.conf<\/strong> n\u00e3o existe no caminho especificado ou o usu\u00e1rio n\u00e3o tem permiss\u00e3o de leitura.<br \/>\n        <em>Sintoma:<\/em> O Snort valida a configura\u00e7\u00e3o, mas emite erro durante a fase de parsing de regras e n\u00e3o carrega o<\/ul>\n<div style=\"margin:52px 0 40px;padding:36px 28px;background:linear-gradient(135deg,#0f172a 0%,#1a2744 100%);border:2px solid #25D366;border-radius:18px;text-align:center;box-shadow:0 4px 28px rgba(37,211,102,0.18)\">\n<p style=\"margin:0 0 10px;font-size:18px;color:#ffffff;font-weight:700;line-height:1.4\">Quer aprender na pr\u00e1tica com especialistas?<\/p>\n<p style=\"margin:0 0 28px;font-size:15px;color:#94a3b8;font-weight:400;line-height:1.6\">A JRT Technology Solutions oferece treinamentos e implementa\u00e7\u00e3o de Seguran\u00e7a Linux para equipes corporativas.<\/p>\n<p>  <a href=\"https:\/\/api.whatsapp.com\/send\/?phone=5521980606699&#038;text=Ol%C3%A1!%20Tenho%20interesse%20no%20treinamento%20de%20Seguran%C3%A7a%20Linux.&#038;type=phone_number&#038;app_absent=0\"\n     target=\"_blank\" rel=\"noopener noreferrer\"\n     style=\"display:inline-flex;align-items:center;gap:12px;background:#25D366;color:#ffffff;font-family:-apple-system,BlinkMacSystemFont,'Segoe UI',sans-serif;font-size:16px;font-weight:700;padding:15px 32px;border-radius:100px;text-decoration:none;box-shadow:0 4px 16px rgba(37,211,102,0.45);letter-spacing:0.01em\"><br \/>\n    <svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"22\" height=\"22\" viewBox=\"0 0 24 24\" fill=\"#ffffff\"><path d=\"M17.472 14.382c-.297-.149-1.758-.867-2.03-.967-.273-.099-.471-.148-.67.15-.197.297-.767.966-.94 1.164-.173.199-.347.223-.644.075-.297-.15-1.255-.463-2.39-1.475-.883-.788-1.48-1.761-1.653-2.059-.173-.297-.018-.458.13-.606.134-.133.298-.347.446-.52.149-.174.198-.298.298-.497.099-.198.05-.371-.025-.52-.075-.149-.669-1.612-.916-2.207-.242-.579-.487-.5-.669-.51-.173-.008-.371-.01-.57-.01-.198 0-.52.074-.792.372-.272.297-1.04 1.016-1.04 2.479 0 1.462 1.065 2.875 1.213 3.074.149.198 2.096 3.2 5.077 4.487.709.306 1.262.489 1.694.625.712.227 1.36.195 1.871.118.571-.085 1.758-.719 2.006-1.413.248-.694.248-1.289.173-1.413-.074-.124-.272-.198-.57-.347m-5.421 7.403h-.004a9.87 9.87 0 01-5.031-1.378l-.361-.214-3.741.982.998-3.648-.235-.374a9.86 9.86 0 01-1.51-5.26c.001-5.45 4.436-9.884 9.888-9.884 2.64 0 5.122 1.03 6.988 2.898a9.825 9.825 0 012.893 6.994c-.003 5.45-4.437 9.884-9.885 9.884m8.413-18.297A11.815 11.815 0 0012.05 0C5.495 0 .16 5.335.157 11.892c0 2.096.547 4.142 1.588 5.945L.057 24l6.305-1.654a11.882 11.882 0 005.683 1.448h.005c6.554 0 11.89-5.335 11.893-11.893a11.821 11.821 0 00-3.48-8.413z\"\/><\/svg><br \/>\n    Falar no WhatsApp<br \/>\n  <\/a>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Aprenda a instalar e configurar o Snort, um IDS\/IPS open source, e descubra como detectar amea\u00e7as em nosso curso de Seguran\u00e7a Linux. Clique e saiba mais!<\/p>\n","protected":false},"author":1,"featured_media":1844,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"iawp_total_views":2,"footnotes":""},"categories":[8],"tags":[2966,2965,2967,1044,14,776],"class_list":["post-1845","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-falhas-de-seguranca","tag-deteccao-de-ameacas","tag-ids-open-source","tag-instalacao-snort","tag-ips","tag-seguranca-linux","tag-snort"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"Aprenda a instalar e configurar o Snort, um IDS\/IPS open source, e descubra como detectar amea\u00e7as em nosso curso de Seguran\u00e7a Linux. Clique e saiba mais!\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Thiago Paes Rodrigues\"\/>\n\t<meta name=\"google-site-verification\" content=\"QKPfpDCzHmzKyfFk5j1KZW3HhROYTPeqwBN5qcJ8qcg\" \/>\n\t<link rel=\"canonical\" href=\"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pt_BR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"BLOG - JRT Technology Solutions - Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as - BLOG - JRT Technology Solutions\" \/>\n\t\t<meta property=\"og:description\" content=\"Aprenda a instalar e configurar o Snort, um IDS\/IPS open source, e descubra como detectar amea\u00e7as em nosso curso de Seguran\u00e7a Linux. Clique e saiba mais!\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"100\" \/>\n\t\t<meta property=\"og:image:height\" content=\"75\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-07-27T20:59:36+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-07-27T20:59:36+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/profile.php?id=61590814880509\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:title\" content=\"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as - BLOG - JRT Technology Solutions\" \/>\n\t\t<meta name=\"twitter:description\" content=\"Aprenda a instalar e configurar o Snort, um IDS\/IPS open source, e descubra como detectar amea\u00e7as em nosso curso de Seguran\u00e7a Linux. Clique e saiba mais!\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"BlogPosting\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#blogposting\",\"name\":\"Aula 25: Snort \\u2014 IDS\\\/IPS open source: instala\\u00e7\\u00e3o, regras e detec\\u00e7\\u00e3o de amea\\u00e7as - BLOG - JRT Technology Solutions\",\"headline\":\"Aula 25: Snort \\u2014 IDS\\\/IPS open source: instala\\u00e7\\u00e3o, regras e detec\\u00e7\\u00e3o de amea\\u00e7as\",\"author\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"publisher\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ai-image-1785185963754.jpg\",\"width\":1440,\"height\":1024,\"caption\":\"Aula 25: Snort \\u2014 IDS\\\/IPS open source: instala\\u00e7\\u00e3o, regras e detec\\u00e7\\u00e3o de amea\\u00e7as\"},\"datePublished\":\"2026-07-27T17:59:36-03:00\",\"dateModified\":\"2026-07-27T17:59:36-03:00\",\"inLanguage\":\"pt-BR\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#webpage\"},\"isPartOf\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#webpage\"},\"articleSection\":\"Falhas de Seguran\\u00e7a, detec\\u00e7\\u00e3o de amea\\u00e7as, IDS open source, instala\\u00e7\\u00e3o Snort, IPS, seguran\\u00e7a linux, Snort\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/jrtx.com.br\\\/blog\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/falhas-de-seguranca\\\/#listItem\",\"name\":\"Falhas de Seguran\\u00e7a\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/falhas-de-seguranca\\\/#listItem\",\"position\":2,\"name\":\"Falhas de Seguran\\u00e7a\",\"item\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/falhas-de-seguranca\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#listItem\",\"name\":\"Aula 25: Snort \\u2014 IDS\\\/IPS open source: instala\\u00e7\\u00e3o, regras e detec\\u00e7\\u00e3o de amea\\u00e7as\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog#listItem\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#listItem\",\"position\":3,\"name\":\"Aula 25: Snort \\u2014 IDS\\\/IPS open source: instala\\u00e7\\u00e3o, regras e detec\\u00e7\\u00e3o de amea\\u00e7as\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/falhas-de-seguranca\\\/#listItem\",\"name\":\"Falhas de Seguran\\u00e7a\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\",\"name\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"description\":\"Um espa\\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\\u00e1tica e atual. Aqui voc\\u00ea encontra novidades, an\\u00e1lises, tutoriais e reflex\\u00f5es sobre inova\\u00e7\\u00e3o, intelig\\u00eancia artificial, gadgets, programa\\u00e7\\u00e3o e tend\\u00eancias digitais. Nosso objetivo \\u00e9 simplificar o complexo, ajudar voc\\u00ea a se manter atualizado e transformar conhecimento em pr\\u00e1tica no seu dia a dia.\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/\",\"telephone\":\"+552138277513\",\"logo\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/cropped-logo-mini.jpg\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#organizationLogo\",\"width\":100,\"height\":75},\"image\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#organizationLogo\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/profile.php?id=61590814880509\",\"https:\\\/\\\/www.instagram.com\\\/jrtx.tech\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/\",\"name\":\"Thiago Paes Rodrigues\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#authorImage\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/cropped-foto-rascunho3-96x96.jpeg\",\"width\":96,\"height\":96,\"caption\":\"Thiago Paes Rodrigues\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#webpage\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/\",\"name\":\"Aula 25: Snort \\u2014 IDS\\\/IPS open source: instala\\u00e7\\u00e3o, regras e detec\\u00e7\\u00e3o de amea\\u00e7as - BLOG - JRT Technology Solutions\",\"description\":\"Aprenda a instalar e configurar o Snort, um IDS\\\/IPS open source, e descubra como detectar amea\\u00e7as em nosso curso de Seguran\\u00e7a Linux. Clique e saiba mais!\",\"inLanguage\":\"pt-BR\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#breadcrumblist\"},\"author\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"creator\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ai-image-1785185963754.jpg\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#mainImage\",\"width\":1440,\"height\":1024,\"caption\":\"Aula 25: Snort \\u2014 IDS\\\/IPS open source: instala\\u00e7\\u00e3o, regras e detec\\u00e7\\u00e3o de amea\\u00e7as\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/27\\\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\\\/#mainImage\"},\"datePublished\":\"2026-07-27T17:59:36-03:00\",\"dateModified\":\"2026-07-27T17:59:36-03:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/\",\"name\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"alternateName\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"description\":\"Um espa\\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\\u00e1tica e atual. Aqui voc\\u00ea encontra novidades, an\\u00e1lises, tutoriais e reflex\\u00f5es sobre inova\\u00e7\\u00e3o, intelig\\u00eancia artificial, gadgets, programa\\u00e7\\u00e3o e tend\\u00eancias digitais. Nosso objetivo \\u00e9 simplificar o complexo, ajudar voc\\u00ea a se manter atualizado e transformar conhecimento em pr\\u00e1tica no seu dia a dia.\",\"inLanguage\":\"pt-BR\",\"publisher\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as - BLOG - JRT Technology Solutions","description":"Aprenda a instalar e configurar o Snort, um IDS\/IPS open source, e descubra como detectar amea\u00e7as em nosso curso de Seguran\u00e7a Linux. Clique e saiba mais!","canonical_url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"google-site-verification":"QKPfpDCzHmzKyfFk5j1KZW3HhROYTPeqwBN5qcJ8qcg","miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"BlogPosting","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#blogposting","name":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as - BLOG - JRT Technology Solutions","headline":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as","author":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"publisher":{"@id":"https:\/\/jrtx.com.br\/blog\/#organization"},"image":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/07\/ai-image-1785185963754.jpg","width":1440,"height":1024,"caption":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as"},"datePublished":"2026-07-27T17:59:36-03:00","dateModified":"2026-07-27T17:59:36-03:00","inLanguage":"pt-BR","mainEntityOfPage":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#webpage"},"isPartOf":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#webpage"},"articleSection":"Falhas de Seguran\u00e7a, detec\u00e7\u00e3o de amea\u00e7as, IDS open source, instala\u00e7\u00e3o Snort, IPS, seguran\u00e7a linux, Snort"},{"@type":"BreadcrumbList","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog#listItem","position":1,"name":"Home","item":"https:\/\/jrtx.com.br\/blog","nextItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/falhas-de-seguranca\/#listItem","name":"Falhas de Seguran\u00e7a"}},{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/falhas-de-seguranca\/#listItem","position":2,"name":"Falhas de Seguran\u00e7a","item":"https:\/\/jrtx.com.br\/blog\/category\/falhas-de-seguranca\/","nextItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#listItem","name":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as"},"previousItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog#listItem","name":"Home"}},{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#listItem","position":3,"name":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as","previousItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/falhas-de-seguranca\/#listItem","name":"Falhas de Seguran\u00e7a"}}]},{"@type":"Organization","@id":"https:\/\/jrtx.com.br\/blog\/#organization","name":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","description":"Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","url":"https:\/\/jrtx.com.br\/blog\/","telephone":"+552138277513","logo":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#organizationLogo","width":100,"height":75},"image":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#organizationLogo"},"sameAs":["https:\/\/www.facebook.com\/profile.php?id=61590814880509","https:\/\/www.instagram.com\/jrtx.tech\/"]},{"@type":"Person","@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author","url":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/","name":"Thiago Paes Rodrigues","image":{"@type":"ImageObject","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#authorImage","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/09\/cropped-foto-rascunho3-96x96.jpeg","width":96,"height":96,"caption":"Thiago Paes Rodrigues"}},{"@type":"WebPage","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#webpage","url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/","name":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as - BLOG - JRT Technology Solutions","description":"Aprenda a instalar e configurar o Snort, um IDS\/IPS open source, e descubra como detectar amea\u00e7as em nosso curso de Seguran\u00e7a Linux. Clique e saiba mais!","inLanguage":"pt-BR","isPartOf":{"@id":"https:\/\/jrtx.com.br\/blog\/#website"},"breadcrumb":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#breadcrumblist"},"author":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"creator":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"image":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/07\/ai-image-1785185963754.jpg","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#mainImage","width":1440,"height":1024,"caption":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as"},"primaryImageOfPage":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/#mainImage"},"datePublished":"2026-07-27T17:59:36-03:00","dateModified":"2026-07-27T17:59:36-03:00"},{"@type":"WebSite","@id":"https:\/\/jrtx.com.br\/blog\/#website","url":"https:\/\/jrtx.com.br\/blog\/","name":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","alternateName":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","description":"Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","inLanguage":"pt-BR","publisher":{"@id":"https:\/\/jrtx.com.br\/blog\/#organization"}}]},"og:locale":"pt_BR","og:site_name":"BLOG - JRT Technology Solutions - Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","og:type":"article","og:title":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as - BLOG - JRT Technology Solutions","og:description":"Aprenda a instalar e configurar o Snort, um IDS\/IPS open source, e descubra como detectar amea\u00e7as em nosso curso de Seguran\u00e7a Linux. Clique e saiba mais!","og:url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/","og:image":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","og:image:secure_url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","og:image:width":100,"og:image:height":75,"article:published_time":"2026-07-27T20:59:36+00:00","article:modified_time":"2026-07-27T20:59:36+00:00","article:publisher":"https:\/\/www.facebook.com\/profile.php?id=61590814880509","twitter:card":"summary_large_image","twitter:title":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as - BLOG - JRT Technology Solutions","twitter:description":"Aprenda a instalar e configurar o Snort, um IDS\/IPS open source, e descubra como detectar amea\u00e7as em nosso curso de Seguran\u00e7a Linux. Clique e saiba mais!","twitter:image":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg"},"aioseo_meta_data":{"post_id":"1845","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_custom_url":null,"og_image_custom_fields":null,"og_image_url":null,"og_image_width":null,"og_image_height":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_image_url":null,"twitter_title":null,"twitter_description":null,"schema_type":"default","schema_type_options":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"limit_modified_date":false,"ai":null,"breadcrumb_settings":null,"seo_analyzer_scan_date":null,"created":"2026-07-30 23:25:10","updated":"2026-07-30 23:25:10","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/jrtx.com.br\/blog\" title=\"Home\">Home<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/jrtx.com.br\/blog\/category\/falhas-de-seguranca\/\" title=\"Falhas de Seguran\u00e7a\">Falhas de Seguran\u00e7a<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\tAula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as\n\t\t<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/jrtx.com.br\/blog"},{"label":"Falhas de Seguran\u00e7a","link":"https:\/\/jrtx.com.br\/blog\/category\/falhas-de-seguranca\/"},{"label":"Aula 25: Snort \u2014 IDS\/IPS open source: instala\u00e7\u00e3o, regras e detec\u00e7\u00e3o de amea\u00e7as","link":"https:\/\/jrtx.com.br\/blog\/2026\/07\/27\/aula-25-snort-idsips-open-source-instalacao-regras-e-detecca\/"}],"_links":{"self":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/1845","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/comments?post=1845"}],"version-history":[{"count":0,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/1845\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media\/1844"}],"wp:attachment":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media?parent=1845"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/categories?post=1845"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/tags?post=1845"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}