御风而行 发表于 2010-3-14 16:57:40

简单搭建入侵检测系统

  第一步 获取Libpcap和Tcpdump
  审计踪迹是IDS的数据来源,而数据采集机制是实现IDS的基础,否则,巧妇难为无米之炊,入侵检测就无从谈起。数据采集子系统位于IDS的最底层,其主要目的是从网络环境中获取事件,并向其他部分提供事件。目前比较流行的做法是:使用Libpcap和Tcpdump,将网卡置于“混杂”模式,捕获某个网段上所有的数据流。
  Libpcap是Unix或Linux从内核捕获网络数据包的必备工具,它是独立于系统的API接口,为底层网络监控提供了一个可移植的框架,可用于网络统计收集、安全监控、网络调试等应用。
  Tcpdump是用于网络监控的工具,可能是Unix上最著名的Sniffer了,它的实现基于Libpcap接口,通过应用布尔表达式打印数据包首部,具体执行过滤转换、包获取和包显示等功能。Tcpdump可以帮助我们描述系统的正常行为,并最终识别出那些不正常的行为,当然,它只是有益于收集关于某网段上的数据流(网络流类型、连接等)信息,至于分析网络活动是否正常,那是程序员和管理员所要做的工作。Libpcap和Tcpdump在网上广为流传,开发者可以到相关网站下载。
  第二步 构建并配置探测器,实现数据采集功能
**** Hidden Message *****

hk35544 发表于 2010-3-14 18:48:45

kankank看看

dycp125 发表于 2010-3-16 14:32:33

kankank看看

feihe 发表于 2010-4-6 23:08:01

很笼统。感觉没什么用

281922239 发表于 2010-4-7 07:33:49

先看看再说

lovesoft 发表于 2010-4-9 20:08:48

先看看再说

kelvar 发表于 2010-4-9 22:56:38

第一次看到类似内容,以前没有关注过这方面。感谢提供资料

深海中的游鱼 发表于 2011-1-10 21:28:07

偶又回来了,这回有时间研究了

pygcnm 发表于 2011-3-8 10:03:50

看看呵!

sann 发表于 2015-7-31 15:12:43

正是现在需要的东西,马上学习一下
页: [1] 2
查看完整版本: 简单搭建入侵检测系统