Snort日志配置与ACID环境搭建指南
1. Snort统一日志配置
配置Snort的统一日志其实相当简单。由于它只是单纯地转储原始数据,你只需告知Snort使用统一日志输出,并指定数据的写入位置。编辑 snort.conf 配置文件,添加以下内容:
output alert_unified: unified_alert_filename
output log_unified: unified_log_filename
和其他Snort日志一样,这些文件默认会存放在 /var/log/snort 目录下。查看这些文件时,你会发现文件名后面追加了一串数字,这是一个时间戳,用于区分不同的统一输出文件。和 alert_tcpdump 输出文件一样,这个时间戳是从纪元(即1970年1月1日)开始的秒数。
2. ACID依赖概述
为了检索和展示Snort的警报信息,我们使用ACID(入侵检测分析控制台),这是一个专门为Snort量身定制的开源分析控制台。该控制台(实际上是一组PHP脚本和一个配置文件)需要以下支持程序:
- 支持PHP 4.0或更高版本脚本语言的Web服务器
- PHP 4.0或更高版本
- ADODB(Active Data Objects Data Base)
- JpGraph和PHPlot(用于绘制ACID检索的数据的包)
每个组件都必须正确安装和配置,ACID才能正常运行。
Snort日志配置与ACID环境搭建指南
超级会员免费看
订阅专栏 解锁全文
2198

被折叠的 条评论
为什么被折叠?



