psad:强大的端口扫描攻击检测器及流量检测分析
1. psad 配置文件详解
- FW_MSG_SEARCH 配置 :若要让 psad 仅分析包含“DROP”字符串的 iptables 日志消息,可按如下方式配置
FW_MSG_SEARCH变量:
FW_MSG_SEARCH DROP;
- /etc/psad/auto_dl 文件 :如同任何入侵检测系统(IDS),误报的可能性较高。因此,psad 具备白名单和黑名单功能。
auto_dl文件的语法如下:
ip/network
danger level
optional protocol/optional ports
若危险级别设为 0,psad 将完全忽略该 IP 地址或网络;若为已知的恶意 IP 地址或网络,危险级别最高可设为 5。例如:
192.168.10.3 0;
10.10.1.0/24 5 tcp/22;
- /etc/psad/signatures 文件 :该文件包含约 200 条经过轻微修改的
超级会员免费看
订阅专栏 解锁全文
3

被折叠的 条评论
为什么被折叠?



