L7-filter is a classifier for Linux's Netfilter that identifies packets based on application lay ...
accessory 发表于 2011-03-05 02:59
觉得做应用层识别还是snort更方便一点,因为snort会增加一个固定字符串的选项,固定字符串的匹配算法是多模的,只有匹配了固定字符串才会再去和对应的pcre规则进行比较,这样可以节省时间。而且snort相对而言,移植到内核态也不是很麻烦,只要把skb和snort里的packet做个映射就行了,以前单位工作时移植过,大概1个月吧差不多可以把整个snort 移植到内核里。
嗯, 不过我问的是说用pcre来做有什么优势,因为我想pcre做也应该有这些问题吧????
欢迎光临 Chinaunix (http://bbs.chinaunix.net/) | Powered by Discuz! X3.2 |