Snort IDS

snort -c snort.conf -i <if>

Ejecuta Snort como IDS con su configuración y reglas, detectando ataques en el tráfico de la interfaz con las firmas de la comunidad.

Ejecútalo cuando quieras detección de red con el IDS clásico: Snort aplica las reglas (Community Rules, las de Talos con suscripción, o las propias) al tráfico y genera alertas con la firma, el origen y el destino. Es el veterano del IDS open source, el estándar de referencia del que derivan muchos otros (Suricata es el sucesor moderno con mejor rendimiento). En entornos consolidados con configuraciones Snort históricas, sigue siendo la elección; y para aprender detección de red, las reglas de Snort son el formato que todo el ecosistema entiende. La salida de alertas se configura en snort.conf (syslog, unified2, o el barnyard2 para el SIEM).

No lo elijas para volúmenes altos: Snort es single-thread en el procesado de reglas y en interfaces ocupadas se queda atrás — para rendimiento moderno, Suricata es la opción. Las reglas de la comunidad gratuitas cubren lo básico: para cobertura completa de exploits y C2 actuales necesitas las reglas de Talos (suscripción) o un ruleset actualizado. Y ojo con el ruido: sin tuning, las reglas genéricas disparan constantemente en tráfico legítimo — la configuración de umbrales y la supresión por IP son parte del despliegue, no un extra. La configuración de Snort (snort.conf) es delicada: variables de red mal definidas rompen las reglas silenciosamente.