У меня есть интерфейс, где трафик вытекает из Интернета к серверу NGINX к серверу приложений. Я хочу контролировать (IDS) трафик, текущий между Интернетом и NGINX в L3,4 и IPS трафик, текущий из NGINX к серверу приложений в L3,4,7.
Будет возможно использовать тот же suricata экземпляр, чтобы сделать оба?
Не в данный момент. Работа по поддержке этого варианта использования ведется с использованием NFQUEUE (IPS) и NFLOG (IDS).
Ticket: https://redmine.openinfosecfoundation.org/issues/1604
Но пока вам придется запустить 2 экземпляра.
.