- 论坛徽章:
- 1
|
在系统自带的snort.conf文件中,已经定义了很多变量,你可以根据自己的需要修改。\r\n\r\n3.7.2 配置指令\r\n在snort.conf文件中用配置指令可以让用户配置Snort的全局设定。例如日志文件的路径,规则的应用顺序等等。配置指令的大体格式如下:\r\nconfig directive_name[: value]\r\n表3-6是一个指令列表\r\n \r\n指令 描述 \r\nOrder 改变规则应用的顺序,相当于命令行中的-o选项。 \r\nAlertfile 用来设置告警文件的名称。 \r\nClassification 用来建立规则的分类。 \r\nDecode_arp 打开arp解码,相当于命令行-a选项 \r\nDump_chars_only 相当于命令行选项 –C \r\nDump_payload 相当于命令行选项 –d,用来从包中获得数据载荷的内容 \r\nDecode_data_link 相当于命令行选项 –e,用来数据链路层头部的解码。 \r\nBpf_file 相当于命令行选项 –F \r\nSet_gid 相当于命令行选项 –g,用来设定运行Snort的组用户ID \r\nDaemon 相当于命令行选项 –D,这样用守护进程的模式调用Snort \r\nReference_net 相当于命令行选项 –h.用来设置本地网络地址 \r\nInterface 相当于命令行选项 –i.用来设置Snort的网络接口。 \r\nAlert_with_interface_name 相当于命令行选项 –T,用来在告警消息的后面附加接口信息。 \r\nLogdir 相当于命令行选项 –l. \r\nUmask 相当于命令行选项 –m,用来在运行Snort的时候设置Umask. \r\nPkt_count 相当于命令行选项 –n,用来在接受到一定数量的包后退出Snort \r\nNolog 相当于命令行选项 –N,用来停止告警以外的日志。 \r\nObfuscate 相当于命令行选项-O,用来在以伪装的IP来向其他人发送消息,这样可以掩藏自己的IP地址。 \r\nNo_promisc 相当于命令行选项 –p,用来关闭混杂模式。 \r\nQuite 相当于命令行选项-q,用来关闭Snort启动时候的欢迎信息和统计信息。 \r\nChroot 相当于命令行选项-t,用来改变根目录 \r\nChecksum_mod 用来检验特定类型的包的校验值。 \r\nSet_uid 相当于命令行选项-u,用来设置运行Snort的用户ID \r\nUtc 相当于命令行选项-U,用UTC时间代替本地时间作为日志的时钟。 \r\nVerbose 相当于命令行选项-v,在记录日志的同时,将日志信息输出到标准输出。 \r\nDump_payload_verbose 相当于命令行选项-X,将原始包信息传送到标准输出 \r\nShow_year 在日志时间戳中加上年份 \r\nStateful 设置stream4预处理器的声明模式 |
|