Ixchel

 view release on metacpan or  search on metacpan

share/templates/suricata_outputs.tt  view on Meta::CPAN

%YAML 1.1
---
outputs:
[% IF vars.enable_fastlog %]
  - fast:
      enabled: yes
      filename: "fast[% vars.instance_part %].log"
      append: yes
[% END %]
[% IF vars.enable_syslog %]
#
# syslog
#
  - eve-log:
      enabled: no
      filetype: syslog
      pcap-file: false
      community-id: false
      community-id-seed: 0
      xff:
        enabled: yes
        mode: extra-data
        deployment: reverse
        header: X-Forwarded-For
      types:
        - alert:
            payload: yes
            payload-buffer-size: 64kb
            packet: yes
            http-body: yes
            http-body-printable: no
            tagged-packets: yes
            metadata:
              app-layer: true
              flow: true
              rule:
                metadata: true
                raw: true
        - stats:
            totals: yes
# flows
  - eve-log:
      enabled: no
      filetype: syslog
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - anomaly:
          enabled: yes
          types:
            decode: yes
            stream: yes
            applayer: yes
          packethdr: yes
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-dns
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - dns
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-tls
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - tls:
            extended: yes
            custom: [subject, issuer, session_resumed, serial, fingerprint, sni, version, not_before, not_after, certificate, ja3, ja3s]
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-files
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - files:
            force-magic: yes
            force-hash: [md5]
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-http
      facility: local5
      level: Info
      xff:
        enabled: yes
        mode: extra-data
        deployment: reverse
        header: X-Forwarded-For
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - http:
            extended: yes
            dump-all-headers: both
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-ssh
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - ssh
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-smtp
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - smtp:
            extended: yes
            custom: [received, x-mailer, x-originating-ip, relays, reply-to, bcc]
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-flow
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - flow
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-nfs
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - nfs
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-smb
      facility: local5
      level: Info
      pcap-file: false

share/templates/suricata_outputs.tt  view on Meta::CPAN

      community-id-seed: 0
      types:
        - sip
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-bittorrent-dht
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - bittorrent-dht
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-mqtt
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - mqtt
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-pgsql
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - pgsql
  - eve-log:
      enabled: yes
      filetype: syslog
      identity: suricata-http2
      facility: local5
      level: Info
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - http2
[% END %]
[% IF vars.filestore_enable %]
  - file-store:
      version: 2
      enabled: yes
      dir: /var/log/suricata/files
      write-fileinfo: yes
      stream-depth: 0
      force-hash: [sha1, md5]
      xff:
        enabled: no
        mode: extra-data
        deployment: reverse
        header: X-Forwarded-For
[% END %]

##
## regular files
##
  - eve-log:
      enabled: 'yes'
      filetype: regular
      filename: /var/log/suricata/alert[% vars.instance_part %].json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      xff:
        enabled: yes
        mode: extra-data
        deployment: reverse
        header: X-Forwarded-For
      types:
        - alert:
            payload: yes
            payload-buffer-size: 64kb
            packet: 'yes'
            http-body: yes
            http-body-printable: no
            tagged-packets: yes
            metadata:
              app-layer: true
              flow: true
              rule:
                metadata: true
                raw: true
        - stats:
            totals: yes
# flows
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/anomaly.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - anomaly:
          enabled: yes
          types:
            decode: yes
            stream: yes
            applayer: yes
          packethdr: yes
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/dns.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - dns
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/tls.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - tls:
            extended: yes
            custom: [subject, issuer, session_resumed, serial, fingerprint, sni, version, not_before, not_after, certificate, ja3, ja3s]
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/files.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - files:
            force-magic: yes
            force-hash: [md5]
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/http.json
      xff:
        enabled: yes
        mode: extra-data
        deployment: reverse
        header: X-Forwarded-For
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - http:
            extended: yes
            dump-all-headers: both
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/ssh.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - ssh
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/smtp.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - smtp:
            extended: yes
            custom: [received, x-mailer, x-originating-ip, relays, reply-to, bcc]
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/flow.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - flow
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/nfs.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - nfs
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/smb.json
      pcap-file: false
      community-id: false
      community-id-seed: 0
      types:
        - smb
  - eve-log:
      enabled: yes
      filetype: regular
      filename: /var/log/suricata/flows/current/tftp.json
      pcap-file: false
      types:



( run in 3.361 seconds using v1.01-cache-2.11-cpan-6736b670a1e )