Студопедия

КАТЕГОРИИ:


Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748)

Действия правил




Структура правил

Var HTTP_PORTS 8080.

Файл конфигурации snort.conf

 

В дистрибутиве СОВ Snort уже имеется готовый шаблон файла конфигурации. В файле используются переменные, в том числе встречающиеся в правилах. Это довольно удобно: при смене какого-либо параметра затем не придется его переписывать несколько раз. Кроме того, некоторые опции вынесены во внешние файлы, которые подключаются директивой include с именем файла. Все параметры снабжены комментариями, начинающимися традиционно со знака решетки. Для удобства восприятия файл разбит на шесть частей:

- установка переменных;

- указание динамически подгружаемых библиотек;

- настройка препроцессоров;

- настройка вывода информации;

- установка дополнительных директив;

- модификация правил.

Параметр HOME_NET определяет IP-адреса, которые СОВ Snort будет считать «домашними» (то есть защищаемыми). Возможно задание отдельного адреса или диапазона. Если требуется указать несколько адресов, то они перечисляются через запятую. Ключевое слово ANY означает любой адрес. Например:

var HOME_NET 192.168.1.0/24;

var HOME_NET [10.1.1.0/24,192.168.1.0/24].

Параметр EXTERNAL_NET указывает на внешние узлы. По умолчанию значение данного параметра установлено в ANY. Вместо данного значения можно указать, что все, не являющееся домашними IP-адресами, будет внешним:

var EXTERNAL_NET!$HOME_NET.

Далее в конфигурационном файле идет список серверов (DNS, SMTP, web, SQL, Telnet и SNMP), используемых в сети. Можно оставить без изменений, то есть $HOME_NET, или указать конкретный IP-адрес(а).

Далее задаются номера портов, используемых серверами. Это позволяет СОВ Snort не распылять ресурсы, а искать атаку более конкретно (прицельно). Необходимо обратить внимание, что номер порта может быть задан как единичный (80) и как непрерывный (80:8080). Поэтому, если web-сервер использует два порта, то писать необходимо так:

var HTTP_PORTS 80;

 

 

 

Модель правил можно представить следующим образом:

<действие_правила> <протокол> <IP-адрес отправителя> <порт> <опера-тор_направления> < IP-адрес получателя> <порт> ([мета_данные] [да-ные_о_содержимом_пакета] [данные_в_заголовке] [дей-ствие_после_обнаружения])

 

 

 

Действия правил делятся на следующие категории:

- alert – создать предупреждение, используя выбранный метод, и передать ин-формацию системе журналирования;

- log – использовать систему журналирования для записи информации о пакете;

- pass – игнорировать пакет;

- activate – использовать другое динамическое правило;

- dynamic – после того, как выполнится активное правило, задействуется прави-ло с процедурой журналирования;

- drop – отбросить пакет, используя программный межсетевой экран, и передать информацию системе журналирования. Работает только в режиме inline;

- sdrop – отбросить пакет при помощи программного брандмэуера и не исполь-зовать систему журналирования. Работает только в режиме inline;

- reject – используя брандмэуер, отбросить пакет в том случае, если протокол TCP, или же записать в файл журнала сообщение: ICMP порт недоступен, если па-кет приходит по протоколу UDP. Работает только в режиме inline.

 

 




Поделиться с друзьями:


Дата добавления: 2017-02-01; Просмотров: 61; Нарушение авторских прав?; Мы поможем в написании вашей работы!


Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет



studopedia.su - Студопедия (2013 - 2024) год. Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав! Последнее добавление




Генерация страницы за: 0.011 сек.