Wie man Security Onion in VirtualBox installiert und konfiguriert
11:25, 07.08.2026
Dank unserer praktischen Erfahrung mit virtuellen Umgebungen, insbesondere mit VirtualBox, möchten wir Ihnen einige Empfehlungen zu Security Onion geben. In diesem Leitfaden erfahren Sie mehr über Security Onion, dessen Installation und Konfiguration. Wenn Sie daran interessiert sind, lassen Sie uns gleich in dieses Thema eintauchen!
Was ist Security Onion?
Security Onion ist ein kostenloses Softwarepaket, das dabei hilft, seltsame oder ungewöhnliche Aktivitäten im Netzwerk zu überwachen. Dieses Softwarepaket bietet einen hervorragenden Überblick über die Sicherheit der Anwendungen und der Netzwerkinfrastruktur.
Was leistet es?
Diese Open-Source-Software ist von entscheidender Bedeutung, da sie den Datenverkehr ständig überwacht, um Anzeichen für mögliche Angriffe oder andere Cyberrisiken zu erkennen. Wenn es konkret um Bedrohungen geht, hilft Security Onion dabei, Malware, unbefugte Zugriffe oder andere Verhaltensweisen zu identifizieren, die als bedrohlich eingestuft werden und zu schwerwiegenden Sicherheitsproblemen führen können.
Warum sollte man es in einer Unternehmensumgebung oder einem Heimlabor einsetzen?
Security Onion ist sowohl für Enthusiasten als auch für Profis eine hervorragende Option, und der Hauptgrund dafür ist: Es ist kostenlos. Für die Unternehmensumgebung ist es eine hervorragende Wahl zur Verbesserung der Cybersicherheit, während es in Heimlabors die Geräte perfekt vor allen möglichen Online-Risiken schützt. Alle Nutzer profitieren von dieser Option, und jeder kann sie einfach ausprobieren, ohne für die Nutzung bezahlen zu müssen.
Schritt-für-Schritt-Anleitung
Um den Vorgang zu starten, sollten Sie zunächst VirtualBox installieren. Danach fahren wir mit der Installation von Security Onion fort.
Sobald VirtualBox eingerichtet und gestartet ist, folgt als nächster Schritt die Erstellung der neuen virtuellen Maschine. Dazu müssen Sie Strg+N oder „Neu“ drücken. Im angezeigten Dialogfeld müssen Sie den Namen angeben, den Speicherort der ISO-Datei auswählen und diese als ISO-Image importieren.
Klicken Sie anschließend auf „Weiter“; im nächsten Schritt geben Sie Passwort, Benutzernamen und Domänennamen ein. Verwenden Sie die Domäne aus dem Active-Directory-Heimlabor. Klicken Sie dann erneut auf „Weiter“ und gelangen zu einem äußerst wichtigen Schritt, in dem Sie CPU und Arbeitsspeicher festlegen müssen.
Die Anforderungen an CPU und RAM richten sich nach dem jeweiligen Anwendungsfall. Was die allgemeinen Anforderungen betrifft, sollten Sie für den Bereitstellungsprozess 12 GB zuweisen. Falls Ihr Host-Rechner nur über 18 GB RAM verfügt, können Sie die Hälfte dieses Speicherplatzes nutzen.
Was die CPU betrifft, funktioniert Security Onion besser, wenn mehrere Kerne genutzt werden. Das bedeutet: Wenn Sie über 4 Kerne verfügen, ist es ratsam, 2 davon für die Security Onion-VM zu nutzen.
Beachten Sie, dass die Gesamtzahl der CPU-Kerne aller VMs die Kernanzahl des Host-Prozessors nicht überschreiten sollte. Andernfalls kann dies zu Leistungseinbußen führen.
Klicken Sie auf „Weiter“ – im nächsten Schritt erfolgt die Zuweisung der virtuellen Festplatte. Je nach zu erwartendem Datenverkehr und Datenvolumen sollten Sie die Größe entsprechend festlegen. Nach Abschluss aller beschriebenen Schritte werden Sie zur Hauptseite von VM Virtual weitergeleitet.
Bevor Sie Ihre virtuelle Maschine starten, gibt es einige Einstellungen, die Sie nicht vergessen sollten. Sobald Sie sich in den allgemeinen Einstellungen der VM befinden, sollten Sie den von Ihnen verwendeten Betriebssystemtyp angeben.
Der nächste Schritt besteht darin, in den Einstellungen „Netzwerk“ auszuwählen und den dritten bzw. zweiten Netzwerkadapter zu aktivieren. Dieser sollte mit dem internen Netzwerk verbunden und mit „LAN“ benannt sein.
Nach dem Klicken auf „OK“ wird der Startvorgang eingeleitet. Als Nächstes drücken Sie bei der Eingabeaufforderung die Eingabetaste, um die Installation zu starten.
Geben Sie in dieser ersten Eingabeaufforderung „Ja“ ein und drücken Sie die Eingabetaste. Im nächsten Schritt werden das Passwort und der Benutzername festgelegt. Nach Abschluss der Installation drücken Sie die Eingabetaste, um den Neustart durchzuführen. Nach dem Neustart müssen Sie diese Anmeldedaten eingeben.
Anschließend erscheint der Assistent, in dem Sie „Ja“ drücken sollten, um den Vorgang fortzusetzen. In der folgenden Eingabeaufforderung ist der Vorgang recht unkompliziert: Wählen Sie „OK“ für die Standardinstallation.
Im folgenden Schritt sollten Sie die Eingabetaste drücken, „AGREE“ eingeben und zum nächsten Schritt übergehen. Anschließend wird eine Warnung angezeigt, dass für die Installation mindestens 4 Kerne erforderlich sind. Sie können jedoch auch mit nur 2 Kernen fortfahren – drücken Sie einfach „Ja“.
Dann erscheint eine ähnliche Meldung zur RAM-Nutzung, bei der Sie ebenfalls „Ja“ wählen sollten, um mit dem ausgewählten RAM fortzufahren. Danach sollten Sie den Hostnamen angeben und eine Beschreibung eingeben (Security Onion VM).
Markieren Sie Ihre Verwaltungs-NIC durch Drücken der Leertaste und bestätigen Sie die Auswahl mit der Eingabetaste. Im nächsten Schritt wählen Sie DHCP aus. Prüfen Sie anschließend, ob Security Onion über einen Internetzugang verfügt, wählen Sie eine direkte Internetverbindung aus und wählen Sie die zu konfigurierende Schnittstelle aus.
Sobald Sie sich im Patch-Zeitplan des Betriebssystems befinden, sollte dieser auf „Automatisch“ eingestellt sein. Geben Sie dann Ihre E-Mail-Adresse ein und legen Sie ein Passwort fest. Falls Sie über die IP-Adresse auf das Web zugreifen möchten, bestätigen Sie dies mit der Eingabetaste. Um die Standardeinstellungen zu übernehmen, wählen Sie bei der NTP-Konfiguration „Ja“. Bei der Option „so-allow“ sollten Sie auf „NEIN“ klicken.
Im Übersichtsbereich des Assistenten drücken Sie die Tabulatortaste, um „Ja“ auszuwählen, und fahren Sie mit dem Installationsvorgang fort. Nach Abschluss der Installation sollten Sie auf „OK“ klicken, damit der Neustart erfolgt.
Verwaltung von Security Onion
Nach der Installation von Security Onion kann der Zugriff über den externen Ubuntu-Desktop erfolgen. Der Vorgang der Ubuntu-Desktop-Installation wird hier nicht behandelt; falls Sie eine klare Anleitung benötigen, können Sie diese leicht über Google finden.
Melden Sie sich nach der Installation von Ubuntu beim System an und öffnen Sie das Terminal. Beginnen wir mit der Installation der net-tools:
sudo apt install net-tools
Das installierte Tool ist für die Konfiguration, die Netzwerkdiagnose und die grundlegende Überwachung unerlässlich. Sobald dieses Paket installiert ist, können wir mit dem Befehl „ifconfig“ die Informationen zu unserer IP- und MAC-Adresse überprüfen. Die in der Ausgabe angegebene IP-Adresse wird in Security Onion benötigt.
Melden Sie sich mit Ihren Zugangsdaten bei Security Onion an. Um die Verbindung zwischen dem Ubuntu-System und Security Onion zu ermöglichen, ist der folgende Befehl erforderlich:
sudo so-allow
Anschließend sollten Sie „PW“ und „a“ hinzufügen, damit Ihre IP-Adresse der Rolle „Analyst“ zugewiesen wird.
Wenn Sie alles korrekt durchgeführt haben, kann es aufgrund von NAT zu einem Problem mit einer VM mit derselben IP-Adresse kommen. Um dies zu beheben, können Sie zu einem NAT-Netzwerk wechseln, die Einstellungen für alle erforderlichen Geräte anpassen und alle IP-Adressen ändern.
Dieses Netzwerk lässt sich über „file-tools-network-manager“ erstellen, was dabei hilft, Probleme mit den IP-Adressen zwischen den VMs zu lösen. Ändern Sie die IP-Adressen so, dass Ubuntu und Security Onion unterschiedliche IP-Adressen haben.
Kehren Sie nach Abschluss dieses Vorgangs zum Browser unter Ubuntu zurück und greifen Sie mit der geänderten IP-Adresse auf Security Onion zu. Nach dem Aufrufen von Security Onion gelangen Sie zum Dashboard mit allen Details zu Warnmeldungen, Netzwerkereignissen und der Reaktion auf Vorfälle. Darüber hinaus haben Sie sofortigen Zugriff auf die Warnmeldungen, Netzwerkverkehrsmuster und natürlich die Protokollanalyse.
Außerdem haben Sie Zugriff auf „Hunt“, mit dem Sie potenzielle Risiken leicht aufspüren können. Dort stehen Ihnen Visualisierungen, verschiedene Analysen, benutzerdefinierte Abfragen und vieles mehr zur Verfügung.
PCAP ist wichtig für die Aufzeichnung des Datenverkehrs innerhalb des Netzwerks. Diese Informationen werden aus verschiedenen Quellen erfasst, und wie unschwer zu erkennen ist, werden PCAP-Dateien zum Aufspüren, Erkennen und zum Erlangen eines allgemeinen Verständnisses der Netzwerkereignisse verwendet. Für eine effektivere Überwachung kann die Integration mit den folgenden Tools erheblich helfen: Snort, Suricata und Wireshark.
Das ist im Wesentlichen alles, was Sie über die Installation und Konfiguration von Security Onion in VirtualBox wissen sollten. Ich hoffe, dieser Überblick war hilfreich und Sie haben nun ein klares Verständnis davon, wo Sie anfangen können.