Algumas partes do resultado da instalação (representadas pelas linhas contendo [...]) foram suprimidas por questão de tamanho. Ao final da execução do comando, o Snort estará instalado e executando. Durante a instalação será perguntado o endereço da rede local, que corresponderá ao parâmetro HOME_NET. Esse parâmetro é importante, pois o tráfego que não se originar ou tiver como destino essa rede será ignorado pelo Snort.
Caso queira monitorar todo o tráfego que passa pela interface de captura do IDS, configure HOME_NET como 0.0.0.0/0.
Com o Snort instalado, podemos verificar se está em execução utilizando o comando ps no Linux:
Jksobue:/var/log/snort# ps aux | grep snort
snort 3305 26.6 58.1 174664 149108 ?
S<s 03:54 5:11 / usr/sbin/snort -m 027
-D -d -l /var/log/snort -u snort -g snort
-c / etc/snort/snort.conf -S
HOME_NET=[172.16.1.0/24] -i eth0
Verifique que uma série de parâmetros é repassada para o Snort automaticamente, por conta da instalação do Snort no Debian (Ubuntu). Os principais serão descritos a seguir.
Caso tenha interesse em outros parâmetros do Snort, o comando man snort apresenta uma descrição de todos os parâmetros existentes.
Alguns desses parâmetros podem ser ajustados no arquivo /etc/default/snort. Para controlar a execução do serviço do Snort, podemos utilizar os seguintes comandos:
/etc/init.d/snort stop – encerra o Snort./etc/init.d/snort start – inicia o Snort./etc/init.d/snort restart – reinicia o Snort (aplica mudanças no arquivo de configuração).