snort2 with openappid docker
198
Dockerfile of snort2 with openappid
| 组件 | 版本 |
|---|---|
| snort | 2.9.11.1 |
| daq | 2.0.6 |
| openappid | 8373 |
| rules | community |
$ docker pull traceflight/snort2-with-openappid-docker
首先获取待监听网卡名称:
$ ip a
使用docker的host模式监听指定网卡(假设为eth0),挂载本地路径(/var/log/snort)存放日志信息:
$ docker run -it --name snort --net=host \
--cap-add=NET_ADMIN \
-v /var/log/snort/:/var/log/snort/ \
traceflight/snort2-with-openappid-docker \
snort -c /etc/snort/snort.conf \
-i eth0
运行snort并挂载待分析文件
$ docker run -it --rm -v path/to/pcapdir:/data \
traceflight/snort2-with-openappid-docker /bin/bash
分析数据
$ snort -c /etc/snort/snort.conf -r /data/pcapfile.pcap
可使用自带的appid_detector_builder.sh脚本生成自定义检测器。
将自定义检测脚本放置在custom/lua文件夹中,然后重新build容器或挂载custom文件夹到/etc/snort/appid/文件夹中。
ERROR: Cannot decode data link type 113
原因:libpcap在对Linux进行抓包时,若对any接口进行抓包,使用的格式为Linux cooked-mode capture (SLL),snort不支持该格式。
解决方法:不对any接口进行抓包,对指定接口如eth0抓包即可。
SIOETHTOOL(ETHTOOL_GUFO) ioctl failed: Operation not permitted
原因:容器对监听本地网卡的权限不足。
解决方法:在docker运行时,添加参数--cap-add=NET_ADMIN。
Content type
Image
Digest
Size
153.4 MB
Last updated
over 7 years ago
docker pull traceflight/snort2-with-openappid-docker