我正在使用snort。我只想报告每个数据包匹配的 1 条规则。就像,如果一个数据包匹配多个规则,那么它应该只报告或记录它匹配的一个规则。据我了解,到目前为止,您必须在 snort.conf 文件中进行更改。我更改了 snort.conf 的这一行
config event_queue: max_queue 8 log 3 order_events content_length
和
config event_queue: max_queue 1 log 1 order_events content_length
并保存此文件。
但是现在当我运行 pcap 文件时,它再次报告针对单个数据包的多个匹配项。
我还需要做什么才能完成这项工作?
在 snort.conf 中进行更改后
我这样做了:
snort restart
但它给了我这个错误:
看不到要“重启”的 DAQ BPF 过滤器