나는 snort를 사용하고 있습니다. 패킷 당 하나의 규칙 만 일치한다고보고하고 싶습니다. 마찬가지로 패킷이 여러 규칙과 일치하는 경우 일치하는 규칙을 하나만보고하거나 기록해야합니다. 지금 내가 이해할 수있는 점은 snort.conf 파일을 변경해야한다는 것입니다. 나는SNort : max_queue를 1로 설정합니다.
config event_queue: max_queue 1 log 1 order_events content_length
와 snort.conf 파일
config event_queue: max_queue 8 log 3 order_events content_length
이 라인을 변경하고이 파일을 저장합니다.
하지만 이제 pcap 파일을 실행할 때 다시 단일 패킷에 대한 여러 일치를보고합니다.
이 작업을 수행하려면 무엇을해야합니까? snort.conf 파일에 변경 한 후
I했던이 : 그것은 나에게 오류를 준
snort restart
하지만 :
Can't see DAQ BPF filter to 'restart'