Un inventar de solutii free, mature, pe care le poti configura pe Linux sau OPNsense ca sa acoperi detectie, prevenire si vizibilitate. Grupate pe categorii, cu ce face fiecare.
IDS / IPS — detectie si blocare intruziuni
- Suricata — IDS/IPS pe semnaturi, inline; integrat nativ in OPNsense (os-suricata)
- Snort 3 — IDS/IPS clasic, reguli Talros; bun ca al doilea motor
- Zeek (Bro) — analiza de trafic si metadate de retea, nu doar semnaturi — vizibilitate profunda
SIEM / detectie pe host + loguri
- Wazuh — SIEM + HIDS: colectare loguri, FIM, detectie anomalii, conformitate (CIS)
- OSSEC — HIDS clasic (baza Wazuh): integritate fisiere, rootkit, corelare
- Grafana + Loki — agregare si vizualizare loguri centralizata, alerting
IPS reputational / colaborativ
- CrowdSec — IPS colaborativ: scenarii comportamentale + reputatie globala; bouncer nftables/nginx; plugin OPNsense os-crowdsec
- Fail2ban — ban pe baza de loguri (SSH, nginx) — simplu, local, matur
Threat intelligence / feeds gratuite
- Team Cymru — bogon lists, UTRS (blackhole colaborativ), servicii comunitare de reputatie
- Abuse.ch — feeds Feodo (C2), URLhaus (URL malware), SSLBL (certificate rele) — direct in Suricata/firewall
- Spamhaus DROP/EDROP — liste de retele ostile, integrabile in firewall
- FireHOL / blocklist.de — liste agregate de IP-uri abuzive, gata de importat
- MISP — platforma de partajare threat intelligence (IOC) — sursa pt reguli/blocklists
Firewall / filtrare retea
- nftables — firewall modern pe Linux: seturi, rate-limit, NAT
- OPNsense + GeoIP2 — blocare pe tara, aliasuri de IP, integrare feeds
- pfBlockerNG (pfSense) — GeoIP + DNSBL + feeds de reputatie intr-un singur plugin
VPN / acces securizat
- WireGuard — VPN modern, rapid, simplu; nativ in kernel si OPNsense
- OpenVPN — matur, flexibil, TLS; bun pt compatibilitate
- IPsec/strongSwan — site-to-site standard, interoperabil cu Fortinet/Cisco
Scanare vulnerabilitati / audit
- OpenVAS / Greenbone — scanner de vulnerabilitati de retea, rapoarte
- Lynis — audit de hardening pe host Linux (CIS-like)
- Trivy — scanare imagini Docker / IaC pt CVE
- ClamAV — antivirus open-source (mail, fisiere; plugin OPNsense)
- AIDE / auditd — integritate fisiere + audit de sistem la nivel kernel
Vizibilitate / monitoring
- ntopng — analiza trafic in timp real, DPI, fluxuri
- Zabbix / Prometheus — monitoring infrastructura + alerting
- Netdata — metrici in timp real per host, zero-config
Incident response
- TheHive + Cortex — case management pt incidente + analizoare automate
- MISP — corelare IOC intre incidente si echipe
Concluzie
Nu ai nevoie de toate — alegi in functie de risc si echipa. Un stack tipic SMB: Suricata + CrowdSec pe OPNsense, Wazuh pe hosturi, feeds Abuse.ch/Cymru, WireGuard pt acces. Il proiectam si il configuram pentru tine.