# Установка SecurityOnion в Yandex Cloud

> Развертывание SecurityOnion в Яндекс Облаке - создание ВМ, установка IDS/IPS, настройка Suricata, Zeek и ELK для мониторинга

Source: https://opennix.org/docs/yc/securityonion/securityonion-yandex-cloud-install/

## SecurityOnion

Security Onion - это дистрибутив Linux, предназначенный для мониторинга безопасности, обнаружения инцидентов и анализа сетевого трафика. Он интегрирует различные инструменты для обеспечения безопасности сети, включая системы обнаружения вторжений (IDS), системы обнаружения аномалий (ADS), системы анализа безопасности, инструменты сбора и анализа журналов и многие другие. Security Onion обеспечивает мощные возможности мониторинга и анализа для организаций, желающих улучшить свою защиту от киберугроз.

## Установка SecurityOnion (SO) в Яндекс Облако
1. Прежде чем приступить к установке SecurityOnion, необходимо создать виртуальную машину из предварительно подготовленного образа.
   
Входные параметры для создания виртуальной машины представлены в таблице 1:

| Наименование|Значение |
|-----------|--------|
| CPU cores | 10     |
| Memory    | 20 GB  |
| disk size | 256 GB |
| NICs      | 2      |
<p style="text-align: center;">Таблица 1. Параметры для виртуальной машины</p>

Обратите внимание, что в таблице приведены только минимальные значения!

2. После настройки виртуальной машины с необходимыми параметрами, необходимо выполнить подключение по SSH, после чего должно открыться окно установщика, как это показано на рисунке 1. 

![Окно установки SecurityOnion](/img/so-intro.webp)
<p style="text-align: center;">Рис. 1. Окно установки SecurityOnion</p>

Требуется нажать Yes, тем самым перейдя к следующему шагу. 

3. На следующем экране предлагается выбрать тип установки, как это показано на рисунке 2. 

![Выбор типа установки SecurityOnion](/img/so-type.webp)
<p style="text-align: center;">Рис. 2. Выбор типа установки</p>

Для упрощения процесса рекомендуется выбрать режим Standalone. Более подробную информацию о доступных типах установки можно найти в  [официальной документации](https://docs.securityonion.net/en/2.4/architecture.html).

4. На следующем экране пользователю предлагается ознакомиться с лицензионным соглашением. Окно представлено на рисунке 3. 

![Окно лицензионного соглашения SecurityOnion](/img/so-lic.webp)
<p style="text-align: center;">Рис. 3. Окно лицензирования</p>

Необходимо ознакомиться с [лицензированием](https://securityonionsolutions.com/license). Если пользователь с ним согласен, требуется ввести “AGREE” и перейти к следующему шагу. 

5. Необходимо задать имя хоста (не FQDN!), как это представлено на рисунке 4. 

![Определение имени хоста SecurityOnion](/img/so-hostname.webp)
<p style="text-align: center;">Рис. 4. Определение имени хоста </p>

На этом шаге требуется выбрать Yes и перейти на следующий шаг, окно которого представлено на рисунке 5. 

![Продолжение установки SecurityOnion](/img/so-dns-dhcp.webp)
<p style="text-align: center;">Рис. 5. ------- </p>

6. Требуется внимательно прочесть предупреждение об DHCP и согласиться с рисками. Окно предупреждения представлено на рисунке 6. 

![Предупреждение о DHCP в SecurityOnion](/img/so-warning.webp)
<p style="text-align: center;">Рис. 6. Окно предупреждения о DHCP </p>

7. При выборе интерфейса управления необходимо отметить первый из списка. По этому интерфейсу будет предоставляться  доступ к веб-интерфейсу.

 
Разработчики рекомендуют использовать VPN для доступа к веб-интерфейсу, как это показано на рисунке 7.

![Выбор сетевого интерфейса управления SecurityOnion](/img/so-man-nic.webp)
<p style="text-align: center;">Рис. 7. Выбор сетевого интерфейса для доступа к веб-интерфейсу </p>

8. Для продолжения настройки требуется перейти на следующий экран, который представлен на рисунке 8. 
![Выбор типа соединения с интернетом SecurityOnion](/img/so-proxy.webp)
<p style="text-align: center;">Рис. 8. Выбор типа соединения с интернетом </p>

Если в своей работе пользователь не использует прокси сервер, необходимо выбрать Direct и перейти к следующему шагу, который представлен на рисунке 9. 

![Настройка Docker в SecurityOnion](/img/so-docker.webp)
<p style="text-align: center;">Рис. 9.   </p>

Если пользователь не может однозначно ответить на этот вопрос, следует выбрать “Yes” и перейти к следующему экрану.  

9. На этом шаге необходимо выбрать интерфейс или интерфейсы для мониторинга, как это показано на рисунке 10. 

![Выбор интерфейса мониторинга SecurityOnion](/img/so-monitor.webp)
<p style="text-align: center;">Рис. 10. Выбор интерфейса </p>

В примере выбирается существующий интерфейс. Выбор осуществляется нажатием на клавишу “пробел”. 

10. Необходимо создать пользователя для веб-интерфейса и задать пароль, как это показано на рисунке 11. В первом окне задается e-mail администратора. 

![Настройка email администратора SecurityOnion](/img/so-admin.webp)
<p style="text-align: center;">Рис. 11. Настройка email администратора </p>

Следующим шагом необходимо придумать надежный пароль, соответствующий стандартам криптостойкости и политике безопасности организации пользователя. Окно ввода пароля показано на рисунке 12. 

![Настройка пароля администратора SecurityOnion](/img/so-password.webp)
<p style="text-align: center;">Рис. 12. Настройка пароля администратора </p>

11. После того, как настройка пользователя закончена, следует перейти к выбору доступа к веб-интерфейсу. 
    
Если пользователи находятся во внутренней сети, необходимо выбрать IP или HOSTNAME, как это показано на рисунке 13. 

![Выбор доступа к веб-интерфейсу SecurityOnion](/img/so-redirect.webp)
<p style="text-align: center;">Рис. 13. Выбор доступа к веб-интерфейсу </p>

В примере выбирается OTHER и вводится внешний IP-адрес виртуальной машины, как это показано на рисунке 14.  

![Ввод IP-адреса виртуальной машины SecurityOnion](/img/so-other-ip.webp)
<p style="text-align: center;">Рис. 14. Ввод имени или IP виртуальной машины </p>

**Важно!** 

>*Разработчики не гарантируют, что такая схема будет работать и не изменится в будущем, поэтому мы рекомендуем использовать внутренний IP-адрес с доступом через VPN. 

12.  Следующим шагом необходимо разрешить доступ к веб-интерфейсу. Контекстное окно показано на рисунке 15.
    
![Разрешение доступа к веб-интерфейсу SecurityOnion](/img/so-web-ui-access.webp)
<p style="text-align: center;">Рис. 15. Разрешение доступа к веб-интерфейсу </p>

Необходимо выбрать “Yes”, и на следующем экране ввести либо IP-адрес, либо подсеть, из которой будет разрешен доступ. 
На примере, который показан на рисунке 16, доступ к веб-интерфейсу разрешен со всех подсетей. 

![Определение границ доступа к веб-интерфейсу SecurityOnion](/img/so-any-to-any.webp)
<p style="text-align: center;">Рис. 16. Определение границ доступа к веб-интерфейсу </p>

13. В следующем окне отображены все настройки, которые пользователь выбрал на предыдущих шагах. Необходимо проверить, что все введено верно и нажать “Yes”. Окно с настройками представлено на рисунке 17. 

![Итоговые настройки SecurityOnion](/img/so-final.webp)
<p style="text-align: center;">Рис. 17. Итоговые настройки SecurityOnion </p>

Начнется процесс установки и настройки SecurityOnion. Это может занять до 2-х часов, все зависит от конфигурации виртуальной машины.

Например, для виртуальной 10 vCPU,20GB RAM и диска размером 256 GB установка и настройка заняла 1 час и 30 минут.

После успешной установки вы должны увидеть уведомление, которое представлено на рисунке 18. 

![Уведомление об окончании установки SecurityOnion](/img/so-end.webp)
<p style="text-align: center;">Рис. 18. Уведомление об окончании установки </p>

На этом установка завершена. Пользователь может авторизоваться в веб-интерфейсе с заданными во время настройки именем пользователя и паролем. 

