Snort规则检测及其优化分析.pdfVIP

  1. 1、本文档共2页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Snort规则检测及其优化分析.pdf

Snort 规则检测及其优化分析 翁佩纯l 刘波2 1 电子科技大学中山学院计算机工程系广东 528402 2 华商师起大学计算机学院广东 510631 摘要:入侵检测系统IDS 的规则检糊的放率直接关系到IDS 系统的性能。本文对开放m、码入侵检测系统Sn侧的现贝IJ 检测 进行了分析,从标准的规则检测所存在的问版出发,比较了巳有的模式[f配算措,最后讨论了一种揍于优化现则集的检测方案。 关键词:入侵检测, Snort ,规则检测s 模式匹配$规则优化 。引言 后与 RTN 节点依次进行匹配,当与一个链茬头节点相脏配 Snort 是一个用C语吉编写的开放惊代码的轻量级网络入 时,向下与遥个OTN 节点进行匹配。每个OTN 节点包含一 侵检测系统(NIDS) ,所谓轻量级是指在检测时尽可能少地影 条规则所对应的全部选项,同时包含一组函数指针,用来实 响网络的lE常操作。鼠然Snort 代间极为简捕、报小,但功 现对这些选项的阻自己操作。当数据包与某个OTN 节点相匹配 能强大,具备跨系统平台操作和对系统影响最小等特征,并 时,即判断此数据包为攻击数据但并将触发规则中定义的规 且允许管理员在姐时间内通过修改配资进行实时的安金响应。 则行为。 目前最新版本是 Snort 2ι 2 标准Snort 规则[Ç配存在的问题 1 Snort 规则处理 标准的Snort 系统采用单进程方式运行,对截获的每个敬 Snort 规则处理模块究成与规则有关的各种功能,主要包 据包都需逐个串行地进行检测的方法,即遍历整个规则集来 插 Snort 规则解析和Snort 规则检测两部分。 判断→个数据包是否有匹配的规则。 1. 1 Snort 规则解析 Snort 的规则按照四个参数来分类:惊IP 地址,目的IP 地址,源喘口部闹,目的端口范围。对数据包进行规则匹配 Snort 使用一种简单、灵活、高嫂的规则描述语宵。 Snort 规则可以划分为两个逻辑部分:规则头和规则选项。规则头 时, Snort 检测每个规则集的四个参数来俯在是否检测这个规 则集还是简单地移动到下一个规则集。如果一个数据包匹配 包含了规则动作、协议、源地址、目的地址、网络掩鸭、拥 这个规则集的四个参散,则按顺序检测这个规则集中的所有 端口和目标端口等信息F 规则选项包含警报情息以及用于确 规则,并按顺序检测每个规则的参敬。当一个规则集的所有 定是沓触发规则相应动作阳需检查的数据包的详细信息。 规则检测完立后, Snort 将检测下一个规则集的四个参数再策 Snort 将所有巳知的攻击以规则的形式存放在规则库中, 复这个检测过程。 系统初始化并解析规则时,根据规则所用协议分别生成TCP、 通常,当处理规则集敬目比较少的时候选个检测策略是 UDP、 ICMP 和IP 四个不同的规则树。 Snort 规则树的数据结 相对有嫂的。但是,当一个规则集中有10个以上的规则时,这 构在rules.h 文件中进行定义@每一个现则树包含烛宽的二三维 种检测策略妓丑事就会很低,因为一个规则集中的所有规则部 链表: RuleTreeNode(规则头)、 OptTreeNode(规则选项)和函

文档评论(0)

heroliuguan + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8073070133000003

1亿VIP精品文档

相关文档