Suricata

news/2024/7/7 12:49:19

Suricata is the OISF IDP engine, the open source Intrusion Detection and Prevention Engine.

IDS:Intrusion Detection System入侵检测系统

IPS:Intrusion Prevention System入侵防御系统 

Suricata.yaml

Max-pending-packets

With the max-pending-packets setting you can set the number of packets you allow Suricata to process simultaneously.

Runmodes

The way threads, modules and queues are arranged together is called the Runmode.

Action-order

All signatures have different properties. One of those is the Action property. This one determines what will happen when a signature matches.
There are four types of Action. A summary of what will happen when a signature matches and contains one of those Actions:

1) Pass
If a signature matches and contains pass, Suricata stops scanning the packet and skips to the end of all rules (only for the current packet).

2) Drop
This only concerns the IPS/inline mode.
If the program finds a signature that matches, containing drop, it stops immediately. The packet will not be sent any further. 
Drawback: The receiver does not receive a message of what is going on, resulting in a time-out (certainly with TCP). Suricata generates an alert for this packet.

3) Reject
This is an active rejection of the packet. Both receiver and sender receive a reject packet. There are two types of reject packets that will be automatically selected. If the offending packet concerns TCP, it will be a Reset-packet. For all other protocols it will be an ICMP-error packet. Suricata also generates an alert. When in Inline/IPS mode, the offending packet will also be dropped like with the 'drop' action.

4) Alert
If a signature matches and contains alert, the packet will be treated like any other non-threatening packet, except for this one an alert will be generated by Suricata. Only the system administrator can notice this alert.

 

Suricata引擎是一个开源的下一代入侵检测和预防引擎。它并不打算取代或模仿现有的工具,但将带来新创意和新技术领域。Suricata引擎和HTP库可以在GPLv2下的使用。

 

Suricata是一个基于规则的ID / PS引擎,利用外部开发规则集监控网络流量和系统管理员提供警报,当发生可疑事件。

 

Suricata最初版本运行在Linux 2.6平台上,支持内联和被动交通监控配置,能够处理多个千兆网络水平

 

 

Multi-threading

除了硬件加速(硬件和网卡的限制),引擎是用处理能力不断增加最新的多核CPU芯片集。

 

引擎支持以下功能:最新的Snort VRT ,Snort日志;规则语言选项;多线程,硬件加速(硬件和网卡依赖/限制);统一输出,从而可以与外部日志管理系统互动;IPv6;基于规则的IP 评价(IP reputation),可插拔能力的库(library plug-ability)从而能与其他应用程序交互;性能统计数据输出;和一个简单而有效的入门用户手册。

 

Multi Threading

Thread Module Description 一个线程模块定义了一个数据包处理单元从数据包采集到数据监测. 一个或多个模块可以在一个线程中运行

 

Queue Description 如果多个线程用于处理串行数据包,队列用于传输数据包。线程有一个队列处理程序函数来确定数据包是如何获得和/或抛弃。

 

 

Queue Handler Description 队列处理程序函数被调用的线程获取或去除包前或到下一个线程。


Snorts job is to listen to TCP/IP network traffic and look for signatures in the data flow that might indicate a security threat to an organizations network and computer systems.

Snort 的工作是监听 TCP/IP 网路交通。

转载于:https://www.cnblogs.com/jokerwoods/p/3518714.html


http://www.niftyadmin.cn/n/3230034.html

相关文章

Java开发 drawimage 绘制图像

第四个参数是在哪上面画就通知谁 package expression;import java.awt.Canvas; import java.awt.Graphics; import java.awt.Image; import java.awt.image.ImageObserver; import java.awt.image.ImageProducer;import javax.swing.ImageIcon; import javax.swing.JFrame;imp…

LMerge-github

ILMerge ILMerge是一个将多个.NET程序集合并到一个程序集中的实用程序。它可以免费使用,并以NuGet包的形式提供。 如果您在使用它时遇到任何问题,请与我们联系。(mbarnett at microsoft dot com)。但首先尝试阅读文档。 ILMerg…

数据结构学习笔记3.1--划分

划分是快速排序的根本机制,主要是把数组分为两组:小于关键字的数据项在一组,大于关键字的数据项在一组。 /*** 划分数据* * param left 左边数据* param right 右边数据* param pivot 参照值* return*/public static int partitionIt(int lef…

RTP协议的报文结构

RTP头格式如图structure所示:开始12个八进制出现在每个RTP包中,而CSRC标识列表仅出现在混合器插入时。各段含义如下: ①版本(V) 2位,标识RTP版本。 ②填充标识(P) 1位,如…

python电路仿真软件_电路仿真软件multisim

我可以给你一份希望可以帮助你安装教程1、解压下载文件夹,双击运行“NI_Circuit_Design_Suite_14_0.exe”应用程序,弹出Multisim14.0需要解压,直接点击确定2、选择解压的路径,建议默认,若需要更改则点击Browse更换路径…

ILMerge在MSBuild与ILMerge在批处理文件中运行

ILMerge ILMerge是一个将多个.NET程序集合并到一个程序集中的实用程序。它可以免费使用,并以NuGet包的形式提供。 如果您在使用它时遇到任何问题,请与我们联系。(mbarnett at microsoft dot com)。但首先尝试阅读文档。 ILMerg…

PHP错误处理及异常处理笔记

给新人总结一下PHP的错误处理。 PHP提供了错误处理和日志记录的功能. 这些函数允许你定义自己的错误处理规则,以及修改错误记录的方式. 这样,你就可以根据自己的需要,来更改和加强错误输出信息以满足实际需要. 通过日志记录功能,你…

移动网流量用户身份识别系统的源代码_安定门车牌识别系统厂家哪家好

产品品牌北京同兴宏业建筑装饰产品型号齐全生产城市北京发货城市北京供货总量10000最小起订1产品单价1计量单位个安定门车牌识别系统厂家哪家好 北京同兴宏业建筑装饰有限公司致力于生产优质电动门,车库门,卷帘门,电动伸缩门,段滑…