我正在使用snort
记录接口上的所有流量
snort -i eth1 -l /interface/log/dir -b -U -m 112
通过此命令,我设法获取所有数据,这使得我的日志文件非常大。
有什么方法可以告诉 snort 仅输出来自或发往特定子网列表的数据包?(不止一个)
答案1
看着/etc/snort/snort.conf
您可以定义您的主网络和外部网络。处理外部网络时,主网络将被忽略。
var HOME_NET [10.1.1.0/24,192.168.1.0/24]
您可以轻松扩展此列表。
定义好智能网络和家庭网络后,您可以排除不使用或不需要监控的规则。
include $RULE_PATH/local.rules
include $RULE_PATH/bad-traffic.rules
include $RULE_PATH/exploit.rules
include $RULE_PATH/community-exploit.rules
include $RULE_PATH/scan.rules
include $RULE_PATH/finger.rules
# include $RULE_PATH/ftp.rules
include $RULE_PATH/telnet.rules
只需取消注释您不需要的规则。