А почему suricata, а не snort?
Suricata тот же Snort, только он поддерживает больше плюшек, группировку rules баллансировку нагрузки, и многопоточный режим. Очень актуально, когда у СОВ высокий приоритет процесса, может сожрать все вычислительные мощности не по делу и занизить трафик, если используется не на SPAN порту.