2016-04-06 8 views
0

Ich frage über SuricataSuricata bedingte Warnungen

Gibt es Möglichkeit, einen bedingten Alarm zu schreiben?

Zum Beispiel - Alarm von HTTP GET, wenn der Server-Status auf die Anforderung ist „Erfolg“

Danke, Efrat

Antwort

0

Sie, dass zur Verfügung gestellt tun können Sie Ihre Regel Dateinamen in suricata.yaml Datei aktualisieren. Der einfachste Weg zu tun ist, zu tun ist:

  1. erstellen custom.rule Datei mit benutzerdefinierten Benachrichtigungen
  2. customer.rule in die Liste der Regeln hinzufügen.
  3. tun, um eine Live-Reload (Kill--USR2) oder

    start :suricata -c /etc/suricata/suricata.yaml -i <interface> 
    
  4. wenn Sie den Verkehr senden, müssen Sie in der Lage sein werden Warnungen in fast.log