<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<HTML><HEAD>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=iso-8859-1">


<META content="MSHTML 6.00.2800.1226" name=GENERATOR></HEAD>
<BODY>
<DIV><SPAN class=778453015-24092003><FONT face=Arial size=2>First off thanks to 
all for helping me with pass rules, works good. I have a question along the same 
lines, will creating a sig with the header using the !<EM>insert_ip_address</EM> 
work just as good? (I am new to snort)</FONT></SPAN></DIV>
<DIV><SPAN class=778453015-24092003><FONT face=Arial 
size=2></FONT></SPAN> </DIV>
<DIV><SPAN class=778453015-24092003><FONT face=Arial size=2>So if i had a sig 
that i wanted to alert everytime its triggered except from a certain IP could i 
do this?</FONT></SPAN></DIV>
<DIV><SPAN class=778453015-24092003><FONT face=Arial 
size=2></FONT></SPAN> </DIV>
<DIV><SPAN class=778453015-24092003><FONT face=Arial size=2>alert udp 
$EXTERNAL_NET any -> <STRONG>!<EM>insert_ip_address</EM></STRONG> 161 
(msg:"SNMP request udp"; reference:cve,CAN-2002-0012; 
reference:cve,CAN-2002-0013; sid:1417; rev:2; 
classtype:attempted-recon;)<BR></FONT></SPAN></DIV>
<DIV><FONT face=Arial size=2><SPAN 
class=778453015-24092003>-Nick</SPAN></FONT></DIV></BODY></HTML>