5.1 Срабатывание правила (сигнатуры)
Правило срабатывания аналогично правилу срабатывания для open-source проекта Suricata, с мнемоникой %IPS-I-INFO
Примеры:
%IPS-I-INFO: [Drop] [1:30010:0] Rule 10 Drop [Classification: Generic ICMP event] [Priority: 3] {ICMP} 192.168.1.108:2048 -> 8.8.8.8:0
%IPS-I-INFO: [1:30020:0] Rule 20 Alert [Classification: Generic ICMP event] [Priority: 3] {ICMP} 192.168.1.108:2048 -> 8.8.4.4:0
%IPS-I-INFO: [2:10037:0] Traffic categorised as 'news'detected! [Classification: (null)] [Priority: 3] {TCP} 192.168.34.2:42194 -> 95.173.136.72:80
Паттерн:
%IPS-I-INFO: [%s1] [%d2:%d2:%d2] %s3 [Classification: %s4] [Priority: %d5] {%s6} %s7:%d7 -> %s8:%d8
Параметры:
[%s1] — действие над пакетом (может отсутствовать, если действие не производится)
%d2:%d2:%d2 - group id : rule id : revision id
%s3 — meta-сообщение
%s4 — классификатор
%d5 — приоритет
%s6 — протокол
%s7:%d7 — IP-адрес источника : номер порта
%s8:%d8 — IP-адрес назначения: номер порта
5.2 Загрузка нового (или первого) списка правил в IPS
Пример:
%IPS-I-INFO: 1 rule files processed. 252 rules successfully loaded, 0 rules failed
Паттерн:
%IPS-I-INFO: %d1 rule files processed. %d2 rules successfully loaded, %d3 rules failed
Параметры:
%d1 — количество файлов с правилами
%d2 — количество успешно загруженных правил
%d3 — количество неуспешно загруженных правил (ошибки в правилах, ошибки парсинга, etc)
5.3 Начало применения нового списка правил
Пример:
%IPS-N-NOTICE: rule reload starting
Паттерн:
%IPS-N-NOTICE: rule reload starting
5.4 Успешное применение нового списка правил
Пример:
%IPS-N-NOTICE: rule reload complete
Паттерн:
%IPS-N-NOTICE: rule reload complete
5.5 Успешный запуск IPS
Пример:
%IPS-I-INFO: Configuration provided was successfully loaded.
Паттерн:
%IPS-I-INFO: Configuration provided was successfully loaded.