我们在其中一台服务器上运行了 snort,该服务器的网络接口具有子网配置192.168.0.0/16
我想启用特定规则,例如带有 sid:2002027 的聊天规则,192.168.1.0/24
但我不希望该规则处于活动状态为192.168.2.0/24
. 实现这一目标的最佳方法是什么?
alert tcp any 6666:7000 -> any any (msg:"ET CHAT IRC PING command"; flow:from_server,established; content:"PING|20|"; depth:5; flowbits:set,is_proto_irc; reference:url,doc.emergingthreats.net/2002027; classtype:misc-activity; sid:2002027; rev:13;)
而且,上面规则中的任何关键字都应该限制为192.168.1.0/24
. 否则会影响192.168.2.0/24
。我正在尝试自动执行此操作,因为我们可以有许多子网和这些子网的许多不同规则。
任何建议都会很棒