7、Snort 预处理器:功能、配置与应用详解

Snort 预处理器:功能、配置与应用详解

1. 预处理器概述

预处理器从最初简单的归一化工具,发展成为如今复杂且强大的代码模块。如今的预处理器不仅能够执行异常检测和协议归一化,还能生成自己的警报。它们对检测引擎至关重要,检测引擎通常指的是规则引擎,即在启动时构建规则并在 Snort 运行时对数据包进行规则匹配的代码部分。需要注意的是,预处理器并非基于规则,而是独立的代码块,它们各自有不同的配置和功能,但协同工作,为规则引擎呈现最简洁的流量视图。

2. 数据包重组的预处理器选项

Snort 有三个主要的预处理器用于重组包含分散在多个数据包中的数据的数据包,这在 TCP/IP 网络中非常重要,因为数据包可能大小不一、传输路径不同,可能会出现乱序或分片的情况,攻击者也可能利用这些特性来逃避 IDS 的检测。
- frag2 预处理器
- 功能 :frag2 主要用于重组分片的 IP 数据包,以应对攻击者利用分片技术逃避 IDS 检测的情况,同时也能检测基于分片的拒绝服务(DoS)攻击。
- 配置参数
- timeout :指定在未收到分片时停止尝试重组数据包的时间,默认 30 秒,建议设置为 60 - 90 秒。
- memcap :限制 Snort 用于存储部分重组数据包的内存量,默认 4MB。
- min_ttl :设置数据包能够被重组所需的最小 IP 生存时间(TTL)。
-

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值