为什么有些机构仍然选择IDS而不是IPS
因为IPS能主动拦截流量,一次误报可能会意外中断正常的业务活动,这是只发告警的IDS所不具备的风险。因此一些机构更愿意先从IDS这种监控模式起步,随着时间推移不断调优检测精度,之后再更有把握地转向IPS这种主动拦截模式。
如今的系统越来越多地把两种角色结合在一起
当前许多安全产品都以IDS/IPS一体化的形式运行,既能纯粹以监控模式运行,也能以主动拦截模式运行,具体取决于检测的置信度,以及机构希望如何在安全性和误拦合法流量的风险之间做权衡。
常见问题
只用防火墙,完全跳过IDS/IPS可以吗?
单靠防火墙会留下一个真实的缺口:对于已经被放行的流量中嵌入的攻击,比如隐藏在合法连接里的漏洞利用,防火墙通常无法检测到。IDS/IPS正是为了捕捉防火墙原本不负责检查的这一层威胁而专门设计的。
家庭用户需要IDS或IPS吗?
通常不需要单独部署这类系统——这项技术主要用于保护大型网络的企业和机构。一些较新的消费级路由器内置了基础的入侵检测功能,但专门搭建IDS/IPS对家庭使用来说并不常见。