绑定程序检查器概述
类型 |
检查器 (被动) |
使用方式 |
检测 |
实例类型 |
单例对象 |
所需其他检查器 |
取决于已建立的绑定 |
已启用 |
|
每个网络分析策略 (NAP) 都有一个 绑定程序
检查器。绑定程序
确定何时需要使用特定服务检查器来检查流量。绑定程序
检查器中的配置包括端口、主机、CIDR 以及定义相同网络分析策略中的另一个检查器何时需要检查流量的服务。当 绑定
程序规则与新流匹配时,目标检查器将绑定到该流。
绑定程序
检查器可以与自动检测 向导
配合使用,执行与端口无关的服务配置以及恶意软件命令和控制信道的检测。有关详细信息,请参阅Snort 3 中的协议和服务标识。
在会话开始时评估绑定,如果在会话中识别到适当的服务,则会再次评估绑定。绑定是按从上到下的顺序评估的使用时间规则列表。Snort 会使用第一个匹配的网络和服务配置来检查流量。
示例
例如,如果要配置 NAP 以检查 CIP 流量:
-
在 NAP 的
绑定程序
检查器中,使用要检查的流量的正确端口、角色和协议信息更新"type":"cip"
部分。 -
在
cip
检查器中查看同一 NAP 的默认值,并进行检查所需的任何调整以检查 CIP 流量。
以下是 cip
配置和绑定的示例。此示例使用 绑定程序检查器参数中所述的选项。
{
"use": {
"type":"cip"
},
"when": {
"proto":"udp",
"ports":"22222 33333",
"role":"server"
}
},
{
"use": {
"type":"cip"
},
"when": {
"role":"server",
"ports":"44818",
"proto":"tcp"
}
},