使用基于位掩碼的簽名預(yù)過濾器提高Suricata的性能

2010/10/01

Improving Suricata performance with bitmask based signature prefiltering

上幾周我花費了大量時間提高Suricata的表現(xiàn)炭晒,取得了較好的進(jìn)展莺禁。我做了很多優(yōu)化撤师,最顯著的是一種預(yù)過濾簽名(signature)的新方式。我在這里簡要解釋一下书斜。

首先解釋一下Suricata是如何選擇簽名進(jìn)行檢查的。當(dāng)Suricata啟動時毅贮,它將簽名組織成組惜犀,代碼中命名為SigGroupHead。為了減少每個包需要檢查的簽名數(shù)量马昨,分組實在很多屬性上完成的:flow direction, protocol, src ip, dst ip, src port, dst port竞帽。盡管這樣分組十分粗暴,每個單獨的SigGroupHead仍然可以包含成千上萬的簽名鸿捧。例如 Emerging Threats web-client 簽名幾乎都包含在了相同的SigGroupHead中屹篓。

The bitmask prefilter --- 位掩碼預(yù)過濾器

每個簽名都在引擎初始化時創(chuàng)建一個位掩碼,為每一個需要匹配的“特征”設(shè)置一位匙奴。這種特征有: needs payload, needs flowbit set, needs flow, needs http state堆巧。

在運行時,我們?yōu)槊總€包創(chuàng)建一個掩碼泼菌。在這些包中設(shè)置標(biāo)志以表示這個包是否有payload谍肤,是否有相關(guān)的flow,flow又是否有flowbits哗伯,諸如此類荒揣。這個操作非常廉價,因為它只需要對每個包進(jìn)行一次且相對簡單的檢查焊刹。

這個過程的最后一步乳附,我們將一個SigGroupHead中每個簽名的掩碼與包的掩碼進(jìn)行比較。

if ((packetmask & sigmask) != sigmask)
    skip_this_signature();

使用這個過濾器后伴澄,使用flowbits變得更有吸引力了。大多數(shù)flow沒有設(shè)置flowbits阱缓,所以這樣一來有效排除了所有需要花一點時間來檢查flowbits的簽名非凌。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市荆针,隨后出現(xiàn)的幾起案子敞嗡,更是在濱河造成了極大的恐慌颁糟,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,110評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件喉悴,死亡現(xiàn)場離奇詭異棱貌,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)箕肃,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,443評論 3 395
  • 文/潘曉璐 我一進(jìn)店門婚脱,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人勺像,你說我怎么就攤上這事障贸。” “怎么了吟宦?”我有些...
    開封第一講書人閱讀 165,474評論 0 356
  • 文/不壞的土叔 我叫張陵篮洁,是天一觀的道長。 經(jīng)常有香客問我殃姓,道長袁波,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,881評論 1 295
  • 正文 為了忘掉前任蜗侈,我火速辦了婚禮篷牌,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘宛篇。我一直安慰自己娃磺,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,902評論 6 392
  • 文/花漫 我一把揭開白布叫倍。 她就那樣靜靜地躺著偷卧,像睡著了一般。 火紅的嫁衣襯著肌膚如雪吆倦。 梳的紋絲不亂的頭發(fā)上听诸,一...
    開封第一講書人閱讀 51,698評論 1 305
  • 那天,我揣著相機(jī)與錄音蚕泽,去河邊找鬼晌梨。 笑死,一個胖子當(dāng)著我的面吹牛须妻,可吹牛的內(nèi)容都是我干的仔蝌。 我是一名探鬼主播,決...
    沈念sama閱讀 40,418評論 3 419
  • 文/蒼蘭香墨 我猛地睜開眼荒吏,長吁一口氣:“原來是場噩夢啊……” “哼敛惊!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起绰更,我...
    開封第一講書人閱讀 39,332評論 0 276
  • 序言:老撾萬榮一對情侶失蹤瞧挤,失蹤者是張志新(化名)和其女友劉穎锡宋,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體特恬,經(jīng)...
    沈念sama閱讀 45,796評論 1 316
  • 正文 獨居荒郊野嶺守林人離奇死亡执俩,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,968評論 3 337
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了癌刽。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片役首。...
    茶點故事閱讀 40,110評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖妒穴,靈堂內(nèi)的尸體忽然破棺而出宋税,到底是詐尸還是另有隱情,我是刑警寧澤讼油,帶...
    沈念sama閱讀 35,792評論 5 346
  • 正文 年R本政府宣布杰赛,位于F島的核電站,受9級特大地震影響矮台,放射性物質(zhì)發(fā)生泄漏乏屯。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,455評論 3 331
  • 文/蒙蒙 一瘦赫、第九天 我趴在偏房一處隱蔽的房頂上張望辰晕。 院中可真熱鬧,春花似錦确虱、人聲如沸含友。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,003評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽窘问。三九已至,卻和暖如春宜咒,著一層夾襖步出監(jiān)牢的瞬間惠赫,已是汗流浹背薪贫。 一陣腳步聲響...
    開封第一講書人閱讀 33,130評論 1 272
  • 我被黑心中介騙來泰國打工蛇数, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留咖驮,地道東北人庸诱。 一個月前我還...
    沈念sama閱讀 48,348評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像矮锈,于是被迫代替她去往敵國和親誓酒。 傳聞我的和親對象是個殘疾皇子鹏浅,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,047評論 2 355

推薦閱讀更多精彩內(nèi)容