良玉的博客 点点滴滴,积水成河_良玉的博客_页游、手游linux运维工程师之路

常用的IP选项及其相应的识别号/etc/psad/ip_options

size: medium; margin-top: 10px; margin-bottom: 10px; padding: 0px; color: rgb(51, 51, 51); text-indent: 28px;">IP通信通常不使用IP首部中的选项部分,但iptables可以使用--log-ip-options命令参数记录IP选项。如果iptables日志信息包含IP选项,psad将解析这些选项以便发现可疑行为,如源站选路企。有些Snort规则定义了对IP选项的可疑用法,psad将参考/etc/psad/ip_options文件以便对iptables日志信息中的IP选项进行解码。该文件定义了常用的IP选项及其相应的识别号,其语法格式如下所示:

选项值    长度(如果可变长则为-1)   ipopts参数   说明

例如,下面显示的是如何包括Snort lsrr(Loose Source Route,宽松的源站选路)选项:

                

        131     -1     lsrr     Loose Source Route


标签: psadsnortlinuxIPIDSsnort_rule_dl

作者:良玉 分类:psad 浏览:851 评论:0
留言列表
发表评论
来宾的头像