Powered by Zoomin Software. For more details please contactZoomin

Flowmon User Guide

IDSプローブのインストールとセットアップ

IDSプローブのインストールとセットアップ

  • Last Updated: September 16, 2026
  • 7 minute read
    • Flowmon Products
    • Flowmon
    • Documentation

Flowmon IDSプローブモジュールは、Suricata IDS機能をFlowmonプラットフォームに統合します。このセクションでは、IDSプローブモジュールをインストールし、シグネチャベースの検出を有効にするための基本的なセットアップを設定する方法について説明します。

前提条件

IDSプローブモジュールをインストールする前に、以下を確認してください。

  • Flowmonプローブへの管理者アクセス権がある。

  • 検証と高度な設定のために、flowmonユーザーとしてアプライアンスへのSSHアクセス権がある(オプション)。

  • Flowmonプローブがパケット分析のためにネットワークトラフィックにアクセスできる。

  • Flowmon ADSを使用している場合、Flowmon ADSがインストールされているFlowmon Collectorへの管理者アクセス権がある。

注:

Flowmon IDSプローブパッケージは無料で提供され、個別のライセンスは必要ありません。有効なサポート対象のFlowmonプローブでのみ使用できます。IDSプローブは、Flowmonサポートサービスの対象外です。

IDSプローブモジュールをインストールするには:

  1. サポートポータルからIDSプローブパッケージをダウンロードします。

  2. Configuration Center > バージョン でFlowmonプローブにパッケージをアップロードしてインストールします。

  3. インストール後、IDSプローブモジュールがConfiguration Centerの バージョン セクションに表示されます。

IDSプローブモジュールをインストールした後、IDSイベントをエクスポート、収集、および処理するようにシステムを設定する必要があります。セットアッププロセスは、展開アーキテクチャによって異なります。

  • シングルアプライアンス展開: Flowmon ADSは、Flowmonプローブと同じアプライアンスにインストールされます(たとえば、組み込みFlowmonプローブを備えたFlowmon Collector仮想アプライアンス)。この場合、手順2と3をスキップし、手順4を完了します。

  • マルチアプライアンス展開: Flowmon ADSは個別のFlowmon Collectorアプライアンスにインストールされ、IDSプローブは1つ以上のFlowmonプローブにインストールされます。以下の手順1から4を完了します。

  • カスタム展開: 以下の手順1と2を完了することで、任意のsyslogターゲット(Flowmon ADSを備えたFlowmon Collectorだけでなく)にIDSイベントを送信できます。

注:

複数のsyslogターゲットに同時にIDSイベントを送信できます。IDSプローブを設定して、Flowmon ADSと追加の外部syslogサーバーにイベントを送信して、サードパーティのSecurity Information and Event Management(SIEM)システムまたはその他の監視ツールと統合できます。

手順1: Monitoring PortsでIDSプローブを有効にする

  1. Configuration Center > Monitoring Ports に移動します。グローバル設定 > IDSプローブ ですべてのmonitoring portsに対してIDSプローブを有効にするか、特定のmonitoring portsに対してのみ有効にすることができます。

  2. IDSプローブ を有効にします。

  3. [保存] をクリックして設定を適用します。

手順2: プローブでSyslog Event Loggingを設定する

Flowmonプローブを設定して、syslogを介してIDSイベントをsyslogサーバー(たとえば、Flowmon ADSを実行しているFlowmon Collector)にエクスポートします。

  1. Configuration Center > システム > システム設定 > Syslog Event Logging に移動します。

  2. Syslog Event Logging を有効にします。

  3. [新しいSyslogサーバー] をクリックします。

  4. 次の情報を入力します。

    • IPアドレス: Flowmon ADSを備えたCollectorのIPアドレス
    • ポート: syslogポート(デフォルト: 514)
    • プロトコル: 適切なプロトコル(UDPまたはTCP)を選択します
  5. [保存] をクリックして設定を適用します。

注:

IDSイベントは、「Syslogメッセージの設定」グループの選択に関係なく、Syslog Event Logging設定で定義されたすべてのサーバーに送信されます。

手順3: CollectorでSyslogサーバーを設定する

Collectorでsyslogサーバーを設定するには、次の手順に従います。

  1. Collectorで Configuration Center > システム > システム設定 > Syslogサーバー に移動します。

  2. 外部Syslog を有効にします。

  3. [新しいSyslogクライアント] をクリックします。

    • IPアドレス: IDSイベントを送信するFlowmonプローブのIPアドレス。

    • ポート: syslogポート(手順2で設定したポートと一致する必要があります)。

    • プロトコル: プロトコル(手順2で設定したプロトコルと一致する必要があります)。

  4. [保存] をクリックして設定を適用します。

  5. このCollectorにイベントを送信するIDSプローブモジュールを備えた各Flowmonプローブに対してこの設定を繰り返します。

手順4: Flowmon ADSでIDSイベントの収集を有効にする

Flowmon ADSでIDSコレクターを有効にして、IDSイベントを処理、保存、および視覚化します。

  1. ADS設定 > システム設定 > IDSコレクター に移動します。

  2. [アクティブ化] をクリックします。

アクティブ化すると、IDSイベントはFlowmon ADSの 分析 ページで分析できるようになります。

検証

IDSプローブが正しく機能していることを確認するには:

  1. 検出されたIDSイベントがFlowmonプローブの /data/idsp/outputs/eve.json ファイルに保存されていることを確認します。

  2. IDSイベントがFlowmon ADSの 分析 ページに表示されることを確認します。

  3. Configuration Center > バージョン > IDSプローブ でIDSプローブのステータスを確認します。

高度なSyslog設定

IDSイベントは、Flowmonプローブの /data/idsp/outputs/eve.json ファイルにローカルに保存されます。JSONファイルは、設定ファイル /etc/syslog-ng/conf.d/idsp.conf に従ってsyslog-ngによって処理されます。

高度なsyslog設定またはカスタムイベントフォーマットの場合、idsp.conf ファイルを手動で編集できます。設定構文については、syslog-ngドキュメントを参照してください。

サードパーティのSuricata IDSの使用

個別のサーバーでSuricata IDSをすでに実行している場合、IDSプローブモジュールをインストールせずにFlowmon ADSと統合できます。

  1. Suricata IDSを設定して、syslogを介してFlowmon Collectorにイベントをエクスポートします。

  2. 上記の手順3手順4を完了します。

次のステップ

基本的なセットアップを完了した後:

Alert