O estudo e implementação de ferramentas de monitoramento de rede são cruciais para garantir a segurança e o desempenho adequado de sistemas de tecnologia da informação. Entre as diversas opções disponíveis, o Bro (agora conhecido como Zeek) destaca-se como um poderoso framework de análise de tráfego de rede. Neste artigo, abordaremos o processo detalhado de instalação do Bro em um servidor Ubuntu 16.04, permitindo que você monitore e analise o tráfego de rede com eficiência.
Pré-requisitos:
Antes de iniciar o processo de instalação do Bro, é necessário garantir que o servidor Ubuntu 16.04 esteja configurado e atualizado. Além disso, certifique-se de ter acesso de administrador ao sistema.
Passo 1: Atualização do Sistema:
Antes de instalar qualquer software adicional, é recomendável atualizar os pacotes do sistema Ubuntu. Isso pode ser feito através do seguinte comando no terminal:
bashsudo apt update && sudo apt upgrade
Passo 2: Instalação das Dependências:
O Bro requer algumas dependências específicas para funcionar corretamente. Você pode instalá-las executando o seguinte comando:
bashsudo apt install cmake make gcc g++ flex bison libpcap-dev libssl-dev python-dev swig zlib1g-dev
Passo 3: Download e Compilação do Código Fonte do Bro:
Agora, você precisará baixar o código fonte mais recente do Bro do repositório oficial. Certifique-se de estar no diretório onde deseja armazenar os arquivos do Bro e execute os seguintes comandos:
bashwget https://www.zeek.org/downloads/zeek-4.0.0.tar.gz
tar -xvzf zeek-4.0.0.tar.gz
cd zeek-4.0.0
./configure
make
sudo make install
Passo 4: Configuração do Bro:
Após a compilação ser concluída com sucesso, é necessário configurar o Bro de acordo com suas necessidades específicas. O arquivo principal de configuração do Bro é o broctl.cfg, localizado no diretório /usr/local/zeek/etc. Você pode editar esse arquivo conforme necessário, especificando interfaces de rede para monitorar, configurando políticas de segurança e definindo parâmetros de logging.
Passo 5: Inicialização e Execução do Bro:
Depois de configurar o Bro, você pode inicializar e executar o serviço usando o comando broctl. Para começar, execute os seguintes comandos:
bashsudo broctl [BroControl] > install [BroControl] > start
Isso iniciará o processo do Bro e começará a monitorar o tráfego de rede de acordo com as configurações especificadas.
Passo 6: Verificação do Status e Análise dos Resultados:
Para verificar o status do Bro e acessar os resultados da análise de tráfego, você pode usar os comandos broctl status e broctl netstats. Além disso, os logs do Bro são armazenados por padrão no diretório /usr/local/zeek/logs, onde você pode analisá-los para identificar potenciais ameaças ou anomalias na rede.
Conclusão:
A instalação e configuração do Bro em um servidor Ubuntu 16.04 oferecem uma poderosa ferramenta de análise de tráfego de rede, permitindo monitoramento em tempo real e detecção de ameaças potenciais. Ao seguir os passos descritos neste guia, você estará pronto para começar a utilizar o Bro para aumentar a segurança e o desempenho da sua rede.
“Mais Informações”

Além dos passos básicos de instalação e configuração do Bro em um servidor Ubuntu 16.04, existem algumas informações adicionais que podem ser úteis para entender melhor o funcionamento e o potencial desta ferramenta de monitoramento de rede.
Funcionalidades Principais do Bro:
O Bro, agora conhecido como Zeek, oferece uma variedade de funcionalidades poderosas para análise de tráfego de rede. Algumas das principais características incluem:
-
Protocolos Suportados: O Bro é capaz de analisar uma ampla gama de protocolos de rede, incluindo HTTP, DNS, FTP, SSH, SMTP, e muitos outros. Ele pode identificar e analisar cada aspecto desses protocolos, ajudando a detectar atividades suspeitas ou maliciosas.
-
Detecção de Intrusões: Uma das principais funções do Bro é a detecção de intrusões. Ele pode analisar o tráfego de rede em tempo real em busca de padrões associados a ameaças conhecidas, como tentativas de exploração de vulnerabilidades, ataques de negação de serviço (DDoS), ou atividades de malware.
-
Análise de Tráfego: Além de detectar intrusões, o Bro também fornece insights detalhados sobre o tráfego de rede. Ele pode identificar tendências de uso de largura de banda, padrões de comunicação entre sistemas e até mesmo anomalias de comportamento que podem indicar problemas de segurança ou desempenho.
-
Customização e Extensibilidade: Uma das grandes vantagens do Bro é sua capacidade de ser altamente customizado e estendido para atender às necessidades específicas de cada ambiente. Os usuários podem escrever scripts personalizados, chamados de “scripts Bro”, para estender as funcionalidades padrão do Bro e adaptá-lo às suas necessidades.
Integração com Outras Ferramentas:
Além de suas próprias funcionalidades, o Bro também pode ser integrado com outras ferramentas de segurança e monitoramento de rede para fornecer uma solução abrangente. Algumas das integrações comuns incluem:
-
Sistemas de Gerenciamento de Incidentes (SIEM): O Bro pode enviar logs e alertas para sistemas de SIEM, como Splunk, ELK Stack (Elasticsearch, Logstash, Kibana), ou ArcSight, permitindo uma análise centralizada e correlação de eventos de segurança.
-
Sistemas de Prevenção de Intrusões (IPS): Ao integrar o Bro com sistemas de IPS, como Snort ou Suricata, é possível usar as informações coletadas pelo Bro para tomar ações proativas, como bloquear tráfego malicioso em tempo real.
-
Sistemas de Análise de Malware: O Bro pode ser integrado com ferramentas de análise de malware, como VirusTotal ou Cuckoo Sandbox, para enriquecer os dados coletados e ajudar na identificação de ameaças.
Boas Práticas de Configuração e Uso:
Para obter o máximo benefício do Bro, é importante seguir algumas boas práticas de configuração e uso:
-
Ajuste de Políticas de Segurança: Configure políticas de segurança adequadas para o seu ambiente, adaptadas às suas necessidades específicas. Isso inclui definir quais tipos de tráfego devem ser monitorados, quais eventos devem gerar alertas e como lidar com possíveis ameaças.
-
Monitoramento Contínuo: O monitoramento de rede com o Bro deve ser uma atividade contínua e em tempo real. Configure alertas para eventos importantes e monitore regularmente os logs e relatórios gerados pelo sistema.
-
Análise de Logs: Dedique tempo para analisar os logs gerados pelo Bro e investigar eventos suspeitos ou anomalias detectadas. Isso pode ajudar a identificar ameaças em estágio inicial e tomar medidas corretivas antes que elas se tornem um problema maior.
Conclusão:
O Bro é uma ferramenta poderosa para monitoramento e análise de tráfego de rede, oferecendo uma variedade de funcionalidades avançadas para detectar e responder a ameaças de segurança. Ao entender suas capacidades, integrá-lo com outras ferramentas e seguir as melhores práticas de configuração e uso, você pode aumentar significativamente a segurança e o desempenho da sua rede.

