首页 > 解决方案 > Snort 配置死胡同

问题描述

我在 snort 的配置上陷入了死胡同。

理论上一个简单的问题。

我创建了一个测试规则来检查 snort 是否正常运行。

位置:\etc\snort\rules\local.rules

内容:

alert icmp any any -> $HOME_NET any (msg:"ICMP on fire"; sid:10000001; rev:001;)

然后我在终端上运行:

 sudo snort -T -i enp0s3  -c /etc/snort/snort.conf 

我在初始化结束时收到的消息:

 "Snort successfully validated the configuration!"

 "Snort exiting"

但向上滚动我看到:

Initializing rule chains...
0 Snort rules read
0 detection rules
0 decoder rules
0 preprocessor rules
0 Option Chains linked into 0 Chain Headers

一点规则都没有!

conf文件中的位置正确

/etc/snort/snort.conf

 var RULE_PATH /etc/snort/rules

Snort 2.9.17 构建 199 Ubuntu 20.04

任何想法?Thnnks提前!

标签: configurationrulessnort

解决方案


我建议您在使用“--rule-path”标志执行 Snort 时提供规则路径。


推荐阅读