CentOS Snort 部署指南

简介
Snort 是一款开源的网络安全工具,可以用于实时检测网络中的入侵行为,CentOS 是一款流行的 Linux 发行版,本文将介绍如何在 CentOS 上部署 Snort。
准备工作
硬件要求
- 1GB 以上的内存
- 1GHz 以上的 CPU
- 1GB 以上的硬盘空间
软件要求
- CentOS 7 或更高版本
- GCC 编译器
- Make
- Autoconf
- Automake
- Libpcap 库
安装 Snort
安装依赖库
sudo yum install gcc make autoconf automake libpcap
下载 Snort 源码

wget http://www.snort.org/dl/snort-2.9.9.1.tar.gz tar -xvf snort-2.9.9.1.tar.gz cd snort-2.9.9.1
配置 Snort
./configure --prefix=/usr/local/snort make make install
安装 Snort 配置文件
cd /usr/local/snort/etc cp snort.conf.default snort.conf
配置 Snort
编辑 snort.conf 文件
sudo vi /usr/local/snort/etc/snort.conf
修改以下参数:
alert_style: 设置报警风格,如alert_style infopreprocessor: 根据需要添加预处理模块,如preprocessor so_rulespreprocessor dnet_map: 设置网络地址映射output alert: 设置报警输出方式,如output alert tcp:localhost:5500
修改规则文件
sudo vi /usr/local/snort/etc/snort.conf
添加以下规则:
alert tcp any any -> any any (msg:"Possible SQL Injection"; content:"SELECT"; sid:1001;) alert tcp any any -> any any (msg:"Possible XSS"; content:"<script>"; sid:1002;)
启动 Snort

设置 Snort 服务
sudo vi /etc/systemd/system/snort.service
添加以下内容:
[Unit] Description=Snort Network Intrusion Detection System After=network.target [Service] Type=forking ExecStart=/usr/local/snort/bin/snort -c /usr/local/snort/etc/snort.conf [Install] WantedBy=multi-user.target
启动 Snort 服务
sudo systemctl start snort sudo systemctl enable snort
FAQs
问题:如何查看 Snort 报警信息?解答: 在 Snort 配置文件中设置
output alert tcp:localhost:5500,然后使用nc命令监听 5500 端口,即可查看报警信息。问题:如何更新 Snort 规则库?解答: 可以使用 Snort 的官方规则库更新工具,如
snort-update-rule,安装snort-update-rule:sudo yum install snort-update-rule
更新规则库:
sudo snort-update-rule -u

