<html><head><meta http-equiv="Content-Type" content="text/html charset=us-ascii"></head><body style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; ">Are you using adaptive profiling or host individual specifications?<div><span style="font-size: 12px; font-family: 'Lucida Grande'; ">--</span><br><span style="font-size: 12px; font-family: 'Lucida Grande'; "><b>Joel Esler</b></span><br><span style="font-size: 12px; font-family: 'Lucida Grande'; ">Senior Research Engineer, VRT</span><br><span style="font-size: 12px; font-family: 'Lucida Grande'; ">OpenSource Community Manager</span><br><span style="font-size: 12px; font-family: 'Lucida Grande'; ">Sourcefire</span></div><div><font face="Lucida Grande"><br></font><div><div><div>On Dec 13, 2012, at 1:27 PM, Anthony Rees <<a href="mailto:arees734@...11827...">arees734@...14542....</a>> wrote:</div><br class="Apple-interchange-newline"><blockquote type="cite">Hi,<br><br>Vrt have a rule 1:16606, it should fire on port 443 but its firing on 3801. there is one content match in the packet, but shouldnt it ignore the rule if the header does not meet the criteria??<br><br>All aspects of the rule look good, just wondering why it doesn't ignore the packets as the rule header doesn't match.<br><br>Thanks<br><br>Sent from my iPhone<br><br>------------------------------------------------------------------------------<br>LogMeIn Rescue: Anywhere, Anytime Remote support for IT. Free Trial<br>Remotely access PCs and mobile devices and provide instant support<br>Improve your efficiency, and focus on delivering more value-add services<br>Discover what IT Professionals Know. Rescue delivers<br><a href="http://p.sf.net/sfu/logmein_12329d2d">http://p.sf.net/sfu/logmein_12329d2d</a><br>_______________________________________________<br>Snort-users mailing list<br>Snort-users@lists.sourceforge.net<br>Go to this URL to change user options or unsubscribe:<br>https://lists.sourceforge.net/lists/listinfo/snort-users<br>Snort-users list archive:<br>http://sourceforge.net/mailarchive/forum.php?forum_name=snort-users<br><br>Please visit http://blog.snort.org to stay current on all the latest Snort news!<br></blockquote></div><br></div></div></body></html>