- 論壇徽章:
- 1
|
4.1.3 frag2模塊\r\n這個預處理器用來組裝包的分片,老版本的Snort用defrag。\r\n應用frag2的時候,你可以配置組裝分片的超時和內(nèi)存上限。默認情況下是4M的內(nèi)存和60秒的超時界限。如果在這個時間段內(nèi)沒有完成,就把包丟棄。下面的命令用默認參數(shù)打開frag2:\r\npreprocessor frag2\r\n下面的命令將frag2配置為2M的內(nèi)存上限和30秒的超時。\r\n在一個高速的網(wǎng)絡(luò)中,你應該用更多的內(nèi)存上限。\r\n\r\n4.1.4 stream4模塊\r\n\r\n這個模塊用來代替老版本的Stream模塊,它有兩個基本功能:\r\nTcp數(shù)據(jù)流的組裝\r\n狀態(tài)監(jiān)測\r\n\r\n為了使Stream4正常工作,你必須在snort.conf中配置兩個預處理器,分別是“stream4”和“stream4_reassemble.”它們都有很多的參數(shù),如果你不配置這些參數(shù),系統(tǒng)就會采用默認值。Stream4預處理器的大體格式如下:\r\npreprocessor stream4: [noinspect], [keepstats], \\\r\n[timeout <seconds>], [memcap <bytes>], [detect_scan], \\\r\n[detect_state] |
|