Linux 入侵预防系统:规则构建与流量监控
1. 构建 IPS 规则
IPS 签名,特别是 Snort 规则,在网络安全中起着关键作用。下面我们通过一个示例规则来了解其构建方式。
示例规则用于提醒包含文本 .cloud 的可疑 DNS 请求:
alert dns $HOME_NET any -> any (msg:"ET INFO Observed DNS Query to .cloud TLD"; dns.query; content:".cloud"; nocase; endswith; reference:url,www.spamhaus.org/statistics/tlds/; classtype:bad-unknown; sid:2027865; rev:4; metadata:affected_product Any, attack_target Client_Endpoint, created_at 2019_08_13, deployment Perimeter, former_category INFO, signature_severity Major, updated_at 2020_09_17;)
该规则可分为以下几个部分:
- 规则头 :规则的起始部分。
- 流部分 :通常 Suricata 仅检测 TCP 数据的流,此部分在示例中未显示。
- 消息部分 :说明规则的相关信息。
超级会员免费看
订阅专栏 解锁全文
1549

被折叠的 条评论
为什么被折叠?



