关闭

suricata 3.1 源码分析3

标签: 源码suricata
646人阅读 评论(0) 收藏 举报
分类:

原文链接:http://www.9mblog.com/68.html
继续main函数下面的内容。

/* By default use IDS mode, but if nfq or ipfw
* are specified, IPS mode will overwrite this */

EngineModeSetIDS();

初始化引擎模式为IDS模式,字面上是这么理解。反正这个模式只有IPS和IDS两种,如果不清楚可以上网查。我这里就说一下主要区别。IPS会先将数据收下,进行分析后再传给后续设备或程序进行处理。而IDS模式是类似于旁路或将数据copy一份这样处理,它不会阻断数据传输。这只是我的理解,如果有不对的地方欢迎大家指出。

/* Initialize the configuration module. */

ConfInit();

初始化配置模块

void ConfInit(void)
{
    if (root != NULL) {
        SCLogDebug("already initialized");
        return;
    }
    /*root是ConfNode类型的全局指针,将指向yaml配置文件的根节点*/
    root = ConfNodeNew();

if (root == NULL) {
    SCLogError(SC_ERR_MEM_ALLOC,
        "ERROR: Failed to allocate memory for root configuration node, "
        "aborting.");
    exit(EXIT_FAILURE);
}
SCLogDebug("configuration module initialized");
}

if (ParseCommandLine(argc, argv, &suri) != TM_ECODE_OK) {
            exit(EXIT_FAILURE);
}

ConfNodeNew()如下:

ConfNode *ConfNodeNew(void)
{
   ConfNode *new;

    new = SCCalloc(1, sizeof(*new));        //申请ConfNode大小的内存
    if (unlikely(new == NULL)) {
        return NULL;
    }
    TAILQ_INIT(&new->head);     //将new的head置为NULL

    return new;
}

解析命令行参数。为suri结构的成员赋值。其中,与包捕获相关的选项(如“-i”)都会调用LiveRegisterDevice,以注册一个数据包捕获设备接口(如eth0)。全局的所有已注册的设备接口存储在变量live_devices中,类型为LiveDevice。注意,用多设备同时捕获数据包这个特性在Suricata中目前还只是实验性的。“-v”选项可多次使用,每个v都能将当前日志等级提升一级。

 if (FinalizeRunMode(&suri, argv) != TM_ECODE_OK) {
            exit(EXIT_FAILURE);
 }

根据运行模式完成相应设置,其中PCAP_FILE、ERF_FILE、ENGINE_ANALYSIS,不会通过网络抓包,所以将suri->offline置1。设置全局的run_mode变量。另外还对 daemon模式做了记log的相关操作。

switch (StartInternalRunMode(&suri, argc, argv)) {
      case TM_ECODE_DONE:
            exit(EXIT_SUCCESS);
      case TM_ECODE_FAILED:
            exit(EXIT_FAILURE);
}

若运行模式为内部模式,则进入该模式执行,完毕后退出程序。

0
0

猜你在找
【直播】机器学习&数据挖掘7周实训--韦玮
【套餐】系统集成项目管理工程师顺利通关--徐朋
【直播】3小时掌握Docker最佳实战-徐西宁
【套餐】机器学习系列套餐(算法+实战)--唐宇迪
【直播】计算机视觉原理及实战--屈教授
【套餐】微信订阅号+服务号Java版 v2.0--翟东平
【直播】机器学习之矩阵--黄博士
【套餐】微信订阅号+服务号Java版 v2.0--翟东平
【直播】机器学习之凸优化--马博士
【套餐】Javascript 设计模式实战--曾亮
查看评论
* 以上用户言论只代表其个人观点,不代表CSDN网站的观点或立场
    个人资料
    • 访问:754151次
    • 积分:6619
    • 等级:
    • 排名:第3560名
    • 原创:138篇
    • 转载:172篇
    • 译文:2篇
    • 评论:52条
    博客专栏
    文章分类
    最新评论
    友情链接