Snort配置筆記_第1頁
Snort配置筆記_第2頁
Snort配置筆記_第3頁
Snort配置筆記_第4頁
Snort配置筆記_第5頁
已閱讀5頁,還剩2頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、在官網(wǎng)下載了最新版的windows平臺下的snort安裝包Snort__Installer.exe和規(guī)則文件庫snort-.tar.zip(也有需要付費的規(guī)制庫),查閱了網(wǎng)上的資料終于把基本的安裝和IDS模式配置完成了,寫成學(xué)習(xí)筆記以便加強記憶。-1、由于我本機已經(jīng)安裝了WinPcap_4_1_2.exe,可滿足當前Snort版本對WinPcap版本的要求,所以只下載了Snort。首先安裝Snort__Installer.exe,過程比較簡單,由于只是自己測試,我沒有進行過多的設(shè)置一路Next安裝完畢,默認路徑C:

2、Snort,最后彈出Snort has successfullly been installed.窗口,點擊“確定”安裝成功;之后同樣步驟完成了WinPcap_4_1_2.exe的安裝。2、配置環(huán)境變量(我感覺我不配置也可以?。?,如下圖所示:3、運行cmd,輸入“snort -?”可以查看snort相關(guān)命令行,如下圖所示:4、導(dǎo)入規(guī)則文件庫(需網(wǎng)站注冊),解壓下載下來的snort-.tar.zip,得到四個文件夾:將文件夾下的文件復(fù)制到snort安裝目錄下對應(yīng)的文件中,我安完snort安裝目錄下沒有so_rules文件夾,就直接復(fù)制過去了。5、然后啟用ids模式,執(zhí)行以下命令:s

3、nort -dev -l c:snortlog -c c:snortetcsnort.conf這時遇到了很多問題,主要都是由于snort.conf配置文件的錯誤,找了一些資料及snort官網(wǎng)的論壇,終于解決了,可能有些解決的辦法不一定是很好的,不管怎樣終于可以運行起來了。第一個錯誤:ERROR:c:Snortetcsnort.conf(39) Unknown rule type:ipvar解決辦法:把snort.conf文件中的ipvar改為var(可能不是根本的解決辦法)解決之后重復(fù)執(zhí)行上圖的運行命令,會彈出第二個錯誤,以下依次類推。第二個錯誤:ERROR: C:SnortBuildsnor

4、t-srcparser.c(5245) Could not stat dynamic module path "/usr/local/lib/snort_dynamicpreprocessor/": No such file or directory.解決辦法:由于snort.conf文件中默認的配置路徑是linux環(huán)境中的相對路徑,所以在windows環(huán)境中需要改為絕對路徑:原來代碼是這樣的:# Step #4: Configure dynamic loaded libraries. # For more information, see Snort Man

5、ual, Configuring Snort - Dynamic Modules# path to dynamic preprocessor librariesdynamicpreprocessor directory /usr/local/lib/snort_dynamicpreprocessor/# path to base preprocessor enginedynamicengine /usr/local/lib/snort_dynamicengine/libsf_engine.so# path to dynamic rules librariesdynamicdetection d

6、irectory /usr/local/lib/snort_dynamicrules按照當前目錄下的文件名稱及所在路徑改為:# Step #4: Configure dynamic loaded libraries. # For more information, see Snort Manual, Configuring Snort - Dynamic Modules# path to dynamic preprocessor libraries#dynamicpreprocessor directory C:Snortlibsnort_dynamicpreprocessordynamicp

7、reprocessor file C:Snortlibsnort_dynamicpreprocessorsf_dce2.dlldynamicpreprocessor file C:Snortlibsnort_dynamicpreprocessorsf_dns.dlldynamicpreprocessor file C:Snortlibsnort_dynamicpreprocessorsf_ftptelnet.dlldynamicpreprocessor file C:Snortlibsnort_dynamicpreprocessorsf_sdf.dlldynamicpreprocessor f

8、ile C:Snortlibsnort_dynamicpreprocessorsf_smtp.dlldynamicpreprocessor file C:Snortlibsnort_dynamicpreprocessorsf_ssh.dlldynamicpreprocessor file C:Snortlibsnort_dynamicpreprocessorsf_ssl.dlldynamicengine C:/Snort/lib/snort_dynamicengine/sf_engine.dll# path to base preprocessor engine#dynamicengine C

9、:Snortlibsnort_dynamicenginelibsf_engine.so# path to dynamic rules libraries#dynamicdetection C:Snortlibsnort_dynamicrules第三個錯誤:ERROR: C:Snortetcsnort.conf(255) => 'compress_depth' and 'decompress_depth' should be set to max in the default policy to enable 'unlimited_decompres

10、s'Fatal Error, Quitting.解決辦法:我把compress_depth 20480改成了65535,也不知道對不對,反正是不報錯了?第四個錯誤:ERROR: C:Snortetcsnort.conf(201) Unknown preprocessor: "normalize_ip4".Fatal Error, Quittig.解決辦法:把下面的都#注掉了就好了。我看技術(shù)人員回復(fù)的意思應(yīng)該是“因為在IDS模式不起作用,但是在windows平臺下實際起作用了”,所以注掉。# Does nothing in IDS mode#preprocessor

11、normalize_ip4#preprocessor normalize_tcp: ips ecn stream#preprocessor normalize_icmp4#preprocessor normalize_ip6#preprocessor normalize_icmp6逐個解決完上面遇到的問題之后,再執(zhí)行以IDS模式運行的指令時,應(yīng)該就正確進入IDS模式了。 還需要注意的是,snort.conf文件中此處的路徑需要改為絕對路徑,這樣才能正確調(diào)用規(guī)則文件,當有事件時才能觸發(fā)規(guī)則發(fā)生相應(yīng)動作(我這么理解的)# Path to your rules files (this can be

12、a relative path)# Note for Windows users: You are advised to make this an absolute path,# such as: c:snortrulesvar RULE_PATH ./rules var SO_RULE_PATH ./so_rulesvar PREPROC_RULE_PATH ./preproc_rules 改為var RULE_PATH c:Snortrulesvar SO_RULE_PATH c:Snortso_rulesvar PREPROC_RULE_PATH c:Snortpreproc_rules 很有幫助的參考資料:另外,修改snort.conf最后幾

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論