我以 afpacket 类型的内联模式安装和配置 snort。我没有规则地测试它,并且只测试一个规则和更多规则。但结果是一样的。我的 snort 性能太低了。
当我使用通过 (brctl) 创建的系统桥时,我可以使用完整的网络绑定宽度,并且我的 cpu 使用率大约为零。
虽然我在系统桥后面以被动模式 (IDS) 使用 snort,但我的 cpu 使用率大约是 60-70%,而且我的网络绑定宽度很好(大约占满的 80%)
但是当我在内联模式 (IPS) 中使用 snort 时,虽然 CPU 使用率接近于零,但我的网络绑定宽度非常低且低于 1 MB。我通过(ab)测试它
ab -c 10 -n 10000 http://server/50kfile
我的配置如下: http: //www.pastebin.ca/2688413(我使用 (grep -v ^# | grep -v ^$) 删除评论)完整的配置文件是: http: //www.pastebin.ca /2688414
我在运行 snort 时添加 -Q 我使用 ubuntu 12.04
感谢您的帮助