软考在线  |  计算机技术与软件专业技术资格(水平)考试   |   [请选择科目]
[ 成为 VIP会员 ]        登录  |  注册      我的  购物车
 
科目切换  联系我们 
    
  |   [请选择科目]

VIP:有效提升20分!  真题  历年真题 (可免费开通)/  百科全书/ 机考模拟平台/  最难真题榜/  自测/  攻打黄金十二宫/  真题检索/  真题下载/  真题词库
知识   必会知识榜/  最难知识榜/  知识点查询/      文档   学习计划/  精华笔记/  试题文档     纸质图书   《百科全书》HOT!!/         /        首页/  2025年上半年专区/  手机版/ 
首页 > 知识点讲解
       开源网络入侵检测系统
知识路径: > 入侵检测技术原理与应用 > 入侵检测系统应用 > 网络系统内部入侵检测 > 
被考次数:2次     被考频率:低频率     总体答错率:44%     知识难度系数:     
考试要求:掌握      相关知识点:13个      
        常见的开源网络入侵检测系统有Snort、Suricata、Bro、Zeek、OpenDLP、Sagan等。本文以Snort为例,给出开源IDS应用作为参考。
        Snort是应用较为普遍的网络入侵检测系统,其基本技术原理是通过获取网络数据包,然后基于安全规则进行入侵检测,最后形成报警信息。Snort规则由两部分组成,即规则头和规则选项。规则头包含规则操作(action)、协议(protocol)、源地址和目的IP地址及网络掩码、源地址和目的端口号信息。规则选项包含报警消息、被检查网络包的部分信息及规则应采取的动作。Snort规则如下所示:
        
        其中,规则头和规则选项通过“()”来区分,规则选项内容用括号括起来。规则头常见的动作有alert、log、pass、activate、dynamic;规则选项是Snort入侵检测的引擎核心,所有Snort规则选项都用“;”隔开,规则选项关键词使用“:”和对应的参数区分,Snort提供十五个规则选项关键词。规则选项关键词常用的是msg和content。msg用于显示报警信息,content用于指定匹配网络数据包的内容。以Nmap扫描和SQL注入攻击为例,Snort检测规则如下。
               Nmap扫描检测规则
               
               注:192.168.X.Y为目标IP地址。
               SQL注入攻击检测规则
               
 
本知识点历年真题:
隶属试卷 题号/题型 题干 难度系数/错误率
   2020年下半年
   信息安全工程师..
   上午试卷 综合知识
第44题
选择题
Snort是一款开源的网络入侵检测系统,能够执行实时流量分析和IP协议网络的数据包记录。以下不属于Snort主要配置模式的是(44)。

43%
   2019年上半年
   信息安全工程师..
   上午试卷 综合知识
第53题
选择题
Snort是一款开源的网络入侵检测系统,它能够执行实时流量分析和IP协议网络的数据包记录。以下不属于Snort配置模式的是( )。

50%
 
 相关知识点:
 
软考在线指南
优惠劵及余额
在线支付
修改密码
下载及使用
购买流程
取消订单
联系我们
关于我们
联系我们
商务合作
旗下网站群
高级资格科目
信息系统项目管理师 系统分析师
系统架构设计师 网络规划设计师
系统规划与管理师
初级资格科目
程序员 网络管理员
信息处理技术员 信息系统运行管理员
中级资格科目
系统集成项目管理工程师 网络工程师
软件设计师 信息系统监理师
信息系统管理工程师 数据库系统工程师
多媒体应用设计师 软件评测师
嵌入式系统设计师 电子商务设计师
信息安全工程师
 

本网站所有产品设计(包括造型,颜色,图案,观感,文字,产品,内容),功能及其展示形式,均已受版权或产权保护。
任何公司及个人不得以任何方式复制部分或全部,违者将依法追究责任,特此声明。
本站部分内容来自互联网或由会员上传,版权归原作者所有。如有问题,请及时联系我们。



京B2-20210865 | 京ICP备2020040059号-5 |京公网安备 11010502032051号 | 营业执照 | Copyright ©2000-2025 All Rights Reserved 软考在线版权所有