- 13
- 0
- 约5.5千字
- 约 39页
- 2022-05-30 发布于重庆
- 举报
3.3 典型入侵检测系统——Snort Snort 是一个强大的轻量级的网络入侵检测系统。 它具有实时数据流量分析和日志IP 网络数据包的能力,能够进行协议分析,对内容进行搜索/匹配。 它能够检测各种不同的攻击方式,对攻击进行实时报警。 Snort 可以运行在*nix/Win32 平台上。 第三十页,共三十九页。 工作原理 在基于共享网络上检测原始的网络传输数据,通过分析捕获的数据包,匹配入侵行为的特征或者从网络活动的角度检测异常行为,进而采取入侵的预警或记录。属于基于误用的检测。 第三十一页,共三十九页。 初始化 解析命令行 解析规则库 打开libpcap接口 获取数据包 解析数据包 生成二维链表 与二维链表某 节点匹配? 响应 (报警、日志) 是 否 Snort工作流程图 第三十二页,共三十九页。 3.4 入侵检测系统的应用 实例 第三十三页,共三十九页。 分支机构2 INTERNET 分支机构1 NEsec300 FW 2 0 3 5 9 6 8 ? 告 警 内网接口 外网接口 电 源 内部核心子网 NEsec300 FW 2 0 3 5 9 6 8 ? 告 警 内网接口 外网接口 电 源 NEsec300 FW 2 0 3 5 9 6 8 ? 告 警 内网接口 外网接口 电 源 NEsec300 FW 2 0 3 5 9 6 8 ? 告 警 内网接口 外网接口 电 源
原创力文档

文档评论(0)