Skip to main content

XProtect Management Client

一般事件和资料来源(属性)

Last Updated: 4 minute read
版本2026r1
語言中文(繁體)

重要

此功能只有在安装了事XProtect件伺服器后才能使用。

一般事件(属性)

Component

需求

名稱

一般事件的唯一名称。名称在所有事件类型中必须是唯一的,例如使用者定义事件、分析事件等。

已啟用

一般事件预设为启用。清除核取方块以停用事件。

運算式

系统在分析资料套件时应该注意的运算式。您可以使用以下运算符:

  • ( ):用于确保相关术语作为一个逻辑单元一起处理。它们可用于强制执行分析中的特定处理顺序

示例:搜索条件(User001 OR Door053) AND Sunday首先处理括号内的两个术语,然后将结果与字符串的最后一部分组合。因此,系统首先查找包含术语Door053或的任何User001包,然后获取结果并运行它们,以查看哪些包也包含术语Sunday。

  • AND:使用AND运算符,您可以指定运算符两侧的项AND必须存在

User001 AND Door053 AND Sunday示例:仅当表达式中包含User001、Door053、和Sunday,搜索条件才会返回结果。仅仅有一两个术语存在是不够的。您组合的词汇越多,AND撷取的结果就越少。

  • OR:使用OR运算符,指定必须存在一个或多个术语

范例:搜寻条件"User001" OR "Door053" OR "Sunday"会传回包含User001、Door053或Sunday.您组合的词汇越多OR,撷取的结果就越多。

運算式類型

表示系统在分析接收到的数据包时的特殊性。选项如下:

  • 搜寻:为了使事件发生,收到的资料套件必须包含“运算式”栏位中指定的文字,但也可能包含更多内容

    范例:如果您已指定收到的套件应包含条款User001和Door053,则如果收到的套件包含条款User001和Door053Sunday,就会触发事件,因为收到的套件中包含您的两个必要条款

  • 相符:为了使事件发生,收到的资料套件必须完全包含“运算式”栏位中指定的文字,除此之外不含

  • 规则运算式:为了发生事件,“运算式”栏位中指定的文字必须识别所接收资料套件中的特定模式

如果您从搜寻或比对切换到规则运算式,“运算式”栏位中的文字将自动翻译为规则运算式。

優先

必须将优先权指定为0 (最高优先权)至999999 (最低优先权)之间的数字。

可以针对不同的事件分析相同的数据包。为每个事件指派优先权的功能可让您管理如果收到的套件符合多个事件的条件,应该触发哪个事件。

当系统收到TCP和/或UDP数据包时,数据包的分析将从分析优先级最高的事件开始。这样,当一个包与多个事件的条件相匹配时,只触发具有最高优先级的事件。如果套件符合优先权相同的多个事件的条件,例如优先权为999的两个事件,将触发具有此优先权的所有事件。

檢查運算式是否與事件字串相符

要针对运算式栏位中输入的运算式测试的事件串字。