OSSEC与snort的连接实验

OSSEC客户端首先要跟服务端建立连接。

OSSEC客户端的配置文件里面要添加

  <localfile>
    <location>C:\Snort\log\alertfull.ids</location> 
    <log_format>snort-full</log_format>
  </localfile>

其中,alertfull.ids是Snort产生的日志文件,好像必须为full模式的日志,fast模式实验没推送成功,同时,日志文件名不能有下划线 '_' ,不然也不能推送。

snort-full是日志文件的格式。

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章