snort를 이용한 IDS를 공부삼아 구축했는데요..

daumjwj의 이미지


궁금한게 하나 있습니다.

제가 rule을 만들었는데 이게 왜 탐지가 안될까요..

alert tcp any any -> any any (msg:test; content:"snort"; sid:9989; )

이런식으로 주었습니다. sid는 안주면 daemon 실행이 안되더라고요.. 그래서 임의로 넣어준것입니다.

혹시 snort 룰 만들어서 탐지까지 성공하신분 계시면 가르침을 받고 싶습니다.