SNORT
企業常設置防火牆作為防止駭客入侵的第一道防線, 但在實務上, 防火牆並無法有效阻擋所有種類的網路攻擊行為. 也因此有所謂的入侵偵測系統設備(既然無法阻擋攻擊, 那就記錄攻擊行為, 以便事後追查, 當然目前也有所謂的入侵預防系統 (Intrusion Prevention System, IPS), 除了可記錄惡意行為外還可直接阻擋正在進行中的惡意行為).
Snort 是一種以攻擊特徵碼為基礎的入侵偵測系統,利用事先建立好的已知攻擊資料特徵碼,來比對接收到的封包內容是否含有攻擊行為。若符合特徵碼即觸發相對應的動作。
編譯套件
sudo apt-get install flex bison build-essential checkinstall libpcap-dev libnet1-dev libpcre3-dev libmysqlclient-dev libnetfilter-queue-dev iptables-dev libdnet-dev libdumbnet-dev
下載原始碼
wget https://www.snort.org/downloads/snort/daq-2.0.6.tar.gz
wget https://www.snort.org/downloads/snort/snort-2.9.11.1.tar.gz
編譯
tar xvfz daq-2.0.6.tar.gz
cd daq-2.0.6
./configure; make; sudo make install
tar xvfz snort-2.9.7.6.tar.gz
cd snort-2.9.7.6
./configure –enable-sourcefire; make; sudo make install
