<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Vorlage%3ASuricata-rules-beschreibung</id>
	<title>Vorlage:Suricata-rules-beschreibung - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Vorlage%3ASuricata-rules-beschreibung"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Vorlage:Suricata-rules-beschreibung&amp;action=history"/>
	<updated>2026-05-14T17:14:32Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Vorlage:Suricata-rules-beschreibung&amp;diff=69261&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „{| class=&quot;wikitable&quot; |- ! Schlüsselwort ! Beschreibung |- | alert / drop | Aktion bei Regelübereinstimmung. '''alert''' erzeugt einen Logeintrag, '''drop'''…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Vorlage:Suricata-rules-beschreibung&amp;diff=69261&amp;oldid=prev"/>
		<updated>2026-04-30T10:41:03Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „{| class=&amp;quot;wikitable&amp;quot; |- ! Schlüsselwort ! Beschreibung |- | alert / drop | Aktion bei Regelübereinstimmung. &amp;#039;&amp;#039;&amp;#039;alert&amp;#039;&amp;#039;&amp;#039; erzeugt einen Logeintrag, &amp;#039;&amp;#039;&amp;#039;drop&amp;#039;&amp;#039;&amp;#039;…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
! Schlüsselwort&lt;br /&gt;
! Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
| alert / drop&lt;br /&gt;
| Aktion bei Regelübereinstimmung. '''alert''' erzeugt einen Logeintrag, '''drop''' verwirft das Paket zusätzlich.&lt;br /&gt;
|-&lt;br /&gt;
| icmp / tcp / udp / http / dns&lt;br /&gt;
| Protokoll das überwacht wird.&lt;br /&gt;
|-&lt;br /&gt;
| any&lt;br /&gt;
| Platzhalter für beliebige IP-Adresse oder Port.&lt;br /&gt;
|-&lt;br /&gt;
| -&amp;gt;&lt;br /&gt;
| Richtung des Datenverkehrs (Quelle → Ziel).&lt;br /&gt;
|-&lt;br /&gt;
| msg:&amp;quot;...&amp;quot;&lt;br /&gt;
| Beschreibung die im Alert-Log erscheint.&lt;br /&gt;
|-&lt;br /&gt;
| classtype:...&lt;br /&gt;
| Kategorie des Angriffs (z.B. web-application-attack, attempted-recon, policy-violation).&lt;br /&gt;
|-&lt;br /&gt;
| sid:...&lt;br /&gt;
| Eindeutige Signatur-ID der Regel. Eigene Regeln beginnen ab 9000000.&lt;br /&gt;
|-&lt;br /&gt;
| flow:...&lt;br /&gt;
| Verbindungsstatus (z.B. established, to_server, stateless).&lt;br /&gt;
|-&lt;br /&gt;
| content:&amp;quot;...&amp;quot;&lt;br /&gt;
| Zeichenkette nach der im Paketinhalt gesucht wird.&lt;br /&gt;
|-&lt;br /&gt;
| nocase&lt;br /&gt;
| Groß-/Kleinschreibung wird beim content-Vergleich ignoriert.&lt;br /&gt;
|-&lt;br /&gt;
| http_client_body&lt;br /&gt;
| Sucht den content nur im HTTP-Request-Body.&lt;br /&gt;
|-&lt;br /&gt;
| http.user_agent&lt;br /&gt;
| Sucht den content im HTTP User-Agent Header.&lt;br /&gt;
|-&lt;br /&gt;
| dns.query&lt;br /&gt;
| Sucht den content im DNS-Query-Namen.&lt;br /&gt;
|-&lt;br /&gt;
| flags:...&lt;br /&gt;
| TCP-Flags (z.B. S=SYN, F=FIN, FPU=XMAS).&lt;br /&gt;
|-&lt;br /&gt;
| itype:...&lt;br /&gt;
| ICMP-Typ (z.B. 8 = Echo Request).&lt;br /&gt;
|-&lt;br /&gt;
| dsize:...&lt;br /&gt;
| Größe der Nutzdaten in Bytes.&lt;br /&gt;
|-&lt;br /&gt;
| detection_filter:...&lt;br /&gt;
| Schwellenwert für Häufigkeit bevor die Regel auslöst.&lt;br /&gt;
|-&lt;br /&gt;
| threshold:...&lt;br /&gt;
| Begrenzung wie oft ein Alert pro Zeitraum ausgelöst wird.&lt;br /&gt;
|-&lt;br /&gt;
| rev:...&lt;br /&gt;
| Revisionsnummer der Regel.&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>