
73
Существует ещё вариант проверки Snort – отправить через сеть необычно
длинный эхо-запрос на сервер или компьютер с активной программой Snort.
воспользовавшись командой Ping:
ping ip_address, где ip_address — IP-адрес целевого сервера.
Предупреждения получены, можем приступать к настройке Snort для конкретных
задач.
Режим обнаружения вторжений используется для фиксирования
подозрительных и вредных пакетов, с последующим занесением в лог Snort.
Отличительная особенность данного режима заключается в добавлении ключа -с ,
который определяет путь до конфигурационного файла Snort. В этом файле
содержится информация, которая используется для редактирования работы
приложения. Там указываются адреса сети, которую следует протоколировать и
искать вторжения, подключаемые порты, разрешенные файлы правил пути к базам
данных куда можно будет заносить данные о работе Snort. Так же многочисленные
тонкие настройки конфигурации.
При вводе данной конфигурации с добавлением ключа -с мы запустим
Snort в режиме обнаружения вторжений с использованием подразумеваемого
конфигурационного файла snort.conf.
snort -de -l /snort/log -h 192.168.1.0/24 -c /snort/etc/snort.conf
В режиме сигнализации Snort протоколирование пакетов, вызывающих
сигналы тревоги, необходимо выбрать подходящий уровень детализации и формат
"тревожных" данных. В таблице 13 перечислены опции режимов сигнализации,
которые можно задавать в командной строке после ключа -A:
Таблица 13
Опции режимов сигнализации
Полная информация о сигнале, включая прикладные данные. Что
подразумевает режим сигнализации. Который будет использоваться
при отсутствии спецификаций.