ntopng 附带各种高质量的内置黑名单,由 ntopng 定期刷新。 事实上,非常重要的是:
定期刷新黑名单,因为过时的信息可能导致误报。
使用高质量的黑名单,它们由专业人员不断更新。
如上所述,您可以创建自己的黑名单并将其上传到 ntopng。您需要做的就是转到 /usr/share/ntopng/httpdocs/misc/lists/custom 并创建一个自定义配置文件,例如:
{“name”:”MyBlackList”,”format”:”ip”,”enabled”:true,”update_interval”:86400,”url”:”https://blacklist.local/myblacklist.csv”,”category”:”malware”}
它指示 ntopng 每天从 https://blacklist.local/myblacklist.csv 下载自定义黑名单,其中包含应该是恶意软件(或蜜罐)的 IP 地址(每行一个)。
每当 ntopng 在恶意软件列表中看到涉及主机的流时,就会生成警报