Chinaunix

标题: PortSentry实战 [打印本页]

作者: xiaomage276518    时间: 2008-04-11 15:55
标题: PortSentry实战

1.简介
  PortSentry是Abacus工程的一个组成部分。Abacus工程的目标是建立一个基于主机的网络入侵检测系统,可以从http://www.psonic.com的到关于Abacus工程更为详细的信息。
1.1 能够检测的端口扫描
  PortSentry主要用来检测外部对主机的端口扫描,它能够对多种扫描方法进行检测,包括:

  为了便于对PortSentry的使用,本文对一些端口扫描技术做了一些简单的解释,如果想了解更加详细的技术细节请参考http://www.insecure.org/nmap关于nmap的技术文档。
1.2 监视模式和处理方式
  PortSentry可以对一般的TCP、UDP扫描进行监视,使用-tcp、-udp选项;对于隐秘扫描,PortSentry有四种检测模式:-stcp、-atcp、-sudp、-audp。有两种方法设置PortSentry需要监视的端口:

  如果检测到端口扫描,PortSentry有多种方式应付扫描行为:

2.安装
如果你经常使用源代码安装软件,可能会习惯于./configure、make、make install的方式。但是,PortSentry到目前为止还没有configure脚本,只能手工对一些选项进行配置,然后再进行编译安装。使用这种安装方式很容易造成编译错误,或者即使编译通过,安装后因为无法找到配置文件等原因,而使portsentry程序无法执行。下面将详细介绍起安装过程。
2.1 编辑portsentry_config.h文件
portsentry_config.h文件中定义了一些很重要的信息,对于portsentry能否正常运行至关重要。

2.2 编辑PortSentry的配置文件portsentry.conf
  PortSentry使用portsentry.conf文件作为自己的配置文件。用户可以编辑这个配置文件设置PortSentry的各项功能,用户也可以在编译安装完成后的使用过程中,根据自己的实际情况进行调整。


本文来自ChinaUnix博客,如果查看原文请点:http://blog.chinaunix.net/u/26378/showart_527260.html




欢迎光临 Chinaunix (http://bbs.chinaunix.net/) Powered by Discuz! X3.2