You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OSSEC HIDS无法基于主机名忽略规则,如何为Rule 5401添加例外?

解决OSSEC HIDS基于主机名忽略Rule 5401规则的问题

要忽略特定主机触发的Rule 5401警报,你只需要在local_rules.xml中添加一条自定义的否定规则——OSSEC会优先使用local_rules.xml中的配置覆盖默认规则(比如syslog_rules.xml里的规则)。以下是具体步骤:

步骤1:编辑local_rules.xml文件

打开OSSEC的自定义规则文件(默认路径为/var/ossec/etc/rules/local_rules.xml),在文件末尾添加以下规则:

<rule id="1005401" level="0">
  <if_sid>5401</if_sid>
  <hostname>your-target-hostname</hostname>
  <description>Suppress Rule 5401 alerts from the specified host</description>
</rule>

规则参数说明:

  • id="1005401":选择一个未被占用的自定义规则ID(建议使用100000以上的数值,这里用100+原规则ID方便关联)
  • level="0":将警报级别设为0,意味着这条规则触发时不会生成任何警报或邮件通知
  • <hostname>your-target-hostname</hostname>:替换成你需要忽略的主机名,支持通配符(比如*.internal.local)或正则表达式,如果要忽略多个主机,可以添加多个<hostname>标签
  • <if_sid>5401</if_sid>:指定这条规则只对原Rule 5401触发的事件生效

步骤2:重启OSSEC服务使配置生效

保存文件后,执行以下命令重启OSSEC服务:

/var/ossec/bin/ossec-control restart

验证配置

可以通过以下方式确认配置生效:

  • 触发一次Rule 5401的事件(比如在目标主机上执行3次错误的sudo尝试)
  • 检查OSSEC的警报日志/var/ossec/logs/alerts/alerts.log,确认该主机的5401警报不再出现
  • 确认没有收到对应的警报邮件

内容的提问来源于stack exchange,提问作者Edward Mulhern

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.21 08:23:41