Я использую фырканье. Я хочу сообщить только об одном правиле, совпавшем с пакетом. Например, если пакет соответствует нескольким правилам, он должен сообщать или регистрировать только одно правило, которому он соответствует. Насколько я понимаю до сих пор, вам нужно внести изменения в файл snort.conf. Я изменил эту строку snort.conf
config event_queue: max_queue 8 log 3 order_events content_length
с
config event_queue: max_queue 1 log 1 order_events content_length
и сохраните этот файл.
Но теперь, когда я запускаю файл pcap, он снова сообщает о нескольких совпадениях с одним пакетом.
Что еще мне нужно сделать, чтобы сделать эту работу?
После внесения изменений в snort.conf
Я сделал это:
snort restart
но это дало мне эту ошибку:
Не удается увидеть фильтр DAQ BPF для «перезапуска»