Capisco che se si specificano più contenuti, la regola viene attivata solo se TUTTE le condizioni del contenuto sono soddisfatte.
Ma voglio creare una regola che verrà attivata anche se viene rilevata una qualsiasi delle parole chiave di contenuto. Si noti che deve essere in una singola regola. Forse qualcosa di simile:
alert tcp any any -> any 21 (msg: "FTP traffic"; content: "USER" OR content: "PASS"; sid: 666;)
Quello che sto cercando di ottenere è una regola che blocca solo il traffico FTP sulla porta 21 ma consente altro traffico. Quindi ho pensato di elencare tutti i comandi grezzi FTP nel contenuto. Nota che deve essere una regola SINGLE.
Grazie