常规事件和数据来源(属性)
该功能仅在安装 XProtect 事件服务器后才能工作。
常规事件(属性)
组件 |
要求 |
---|---|
名称 |
常规事件的唯一名称。名称必须在所有类型的事件中都唯一,例如用户定义事件、分析事件等。 |
已启用 |
常规事件默认是启用的。清除该复选框可禁用事件。 |
表达式 |
在分析数据包时本系统应查找的表达式。可使用以下运算符:
示例:搜索条件“
示例:搜索条件“
示例:搜索条件“ |
表达式类型 |
表示本系统在分析接收到的数据包时的特定行为。选项如下所示:
如果从搜索或匹配切换至正则表达式,表达式字段中的文本会自动翻译为正则表达式。 |
优先级 |
必须将优先级指定为 0(最高优先级)和 999999(最低优先级)之间的一个数字。 可能针对不同事件分析同一数据包。通过为每个事件指定优先级,可管理当已接收的软件包匹配多个事件的条件时,应触发哪个事件。 当本系统接收到 TCP 和/或 UDP 数据包时,数据包分析过程将首先分析具有最高优先级的事件。这样,就可以在数据包符合若干事件的条件时,仅触发具有最高优先级的事件。如果数据包符合几个具有相同优先级事件的条件,例如,两个事件的优先级都是 999,则系统会自动触发具有此优先级的所有事件。 |
检查表达式是否与事件字符串匹配 |
根据在表达式字段中输入的表达式来测试事件字符串。 |