Att övervaka sin egen internettrafik hemma kan ge bĂ„de bĂ€ttre sĂ€kerhet och insikt i hur nĂ€tet faktiskt anvĂ€nds. I den hĂ€r artikeln beskriver jag hur jag satte upp Suricata pĂ„ en Raspberry Pi 5 bakom min router, med en Zyxel-switch som speglar all trafik pĂ„ WAN-porten. Det ger ett kraftfullt, passivt IDS-system â utan att pĂ„verka hastigheten pĂ„ sjĂ€lva nĂ€tet.

Varför Suricata?
Suricata Àr en snabb och öppen IDS/IPS-motor som analyserar trafik i realtid. Den kÀnner igen angrepp, sÄrbarheter, portskanningar och anomalier. Med en Raspberry Pi 5 i passivt lÀge fÄr man seriös övervakning utan att riskera avbrott.
NĂ€tverkstopologi

⹠Zyxel-switchen speglar trafik frÄn WAN-porten till en vald port.
âą Raspberry Pi 5 lyssnar passivt pĂ„ eth0 â ingen IP behövs dĂ€r.
âą Administration (SSH, EveBox m.m.) sker via Pi:ns wlan0 eller USB-ethernet.
Installation av Suricata
- Uppdatera systemet:
- sudo apt update && sudo apt full-upgrade -y
- Installera Suricata: sudo apt install suricata -y
- Konfigurera af-packet: af-packet:
ââ – interface: eth0
ââ threads: auto
ââ copy-mode: tap
ââ cluster-type: cluster_flow - Starta Suricata i IDS-lĂ€ge:
- sudo suricata -c /etc/suricata/suricata.yaml -i eth0 -v
- Starta EveBox för att se larm:
- evebox server -D ~/evebox-data –no-auth /var/log/suricata/eve.json Ăppna dĂ€refter http://<pi-ip>:5636/#/events i webblĂ€saren.
Fördelar
â
Passiv övervakning â ingen pĂ„verkan pĂ„ nĂ€tverkets prestanda.
â
Full insyn i all in- och utgÄende trafik via ISP-lÀnken.
â
LĂ„ga kostnader â en Pi 5, ett micro-SD och en billig switch rĂ€cker.
â
Utbyggbart â kan kompletteras med t.ex. Elastic Stack, Grafana eller notifieringar via syslog/Telegram.
â
Ingen risk för avbrott â Ă€ven om Pi:n dör fortsĂ€tter nĂ€tet att fungera som vanligt.
Nackdelar
â ïž Spegling visar hela ISP-segmentet. Du kan se trafik till nĂ€rliggande IP-adresser i samma subnĂ€t, inte bara din egen, vilket kan ge falska larm.
â ïž Ingen aktiv blockering. I denna topologi fungerar Suricata som IDS, inte IPS. För att blockera krĂ€vs att Pi:n ligger inline mellan router och fiberbox â men dĂ„ mĂ„ste du hantera routing och fail-safe-frĂ„gor.
â ïž Stor loggvolym. eve.json vĂ€xer snabbt; anvĂ€nd rotering eller skriv till extern USB-disk.
â ïž KrĂ€ver viss nĂ€tverksförstĂ„else. Fel konfigurerad mirror-port eller IP pĂ„ fel grĂ€nssnitt kan störa nĂ€tet.
Slutsats
Att spegla WAN-trafiken till en Raspberry Pi 5 med Suricata Àr en enkel vÀg till avancerad nÀtverksövervakning i hemmet.
Det Àr ett sÀkert, passivt och fullt reversibelt upplÀgg: dra ur kabeln, sÄ Àr allt som vanligt. För den som vill lÀra sig mer om nÀtverkssÀkerhet i praktiken Àr detta en av de mest pedagogiska och nyttiga hemlabs-övningarna man kan göra.
