IDS和IPS有什么区别:入侵检测与防御基础

IDS和IPS经常被放在一起提起,有时还会和防火墙混淆,但它们在监视网络流量这件事上各自扮演着不同的角色。

IDS只监控和告警,不会主动采取行动

入侵检测系统(IDS)监视网络流量,寻找恶意活动的迹象,一旦发现可疑情况就发出告警,但它本身不会拦截或修改流量,需要人或其他系统来响应。

IPS在监控的基础上还会主动拦截

入侵防御系统(IPS)直接部署在流量路径上(而不只是观察流量的一份副本),一旦检测到威胁,就能实时丢弃恶意数据包、重置连接,或拦截来源。

基于特征的检测会比对已知的攻击模式

这种方式把流量和已知攻击特征的数据库进行比对,类似杀毒软件识别已知恶意软件的方式。对已知威胁的识别很准确,但无法发现从未出现过的攻击模式。

基于异常的检测关注不寻常的行为

这种方式先建立"正常"网络行为的基线,然后标记出明显偏离基线的行为,能够发现基于特征的系统会漏掉的新型或前所未见的攻击,代价是误报率会更高。

防火墙按规则过滤,IDS/IPS分析行为和模式

防火墙主要根据地址、端口和简单规则来决定是否放行流量。IDS/IPS则更进一步,分析那些防火墙原本已经放行的流量的实际内容和模式。

部署位置的不同反映了角色的不同

IDS通常被动地监视网络流量的一份副本(旁路部署),因此不会引入延迟,也不会成为单点故障。IPS必须直接部署在流量路径上(串联部署)才能实现拦截,这也意味着如果配置不当,它可能变成瓶颈或故障点。

为什么有些机构仍然选择IDS而不是IPS

因为IPS能主动拦截流量,一次误报可能会意外中断正常的业务活动,这是只发告警的IDS所不具备的风险。因此一些机构更愿意先从IDS这种监控模式起步,随着时间推移不断调优检测精度,之后再更有把握地转向IPS这种主动拦截模式。

如今的系统越来越多地把两种角色结合在一起

当前许多安全产品都以IDS/IPS一体化的形式运行,既能纯粹以监控模式运行,也能以主动拦截模式运行,具体取决于检测的置信度,以及机构希望如何在安全性和误拦合法流量的风险之间做权衡。

常见问题

只用防火墙,完全跳过IDS/IPS可以吗?

单靠防火墙会留下一个真实的缺口:对于已经被放行的流量中嵌入的攻击,比如隐藏在合法连接里的漏洞利用,防火墙通常无法检测到。IDS/IPS正是为了捕捉防火墙原本不负责检查的这一层威胁而专门设计的。

家庭用户需要IDS或IPS吗?

通常不需要单独部署这类系统——这项技术主要用于保护大型网络的企业和机构。一些较新的消费级路由器内置了基础的入侵检测功能,但专门搭建IDS/IPS对家庭使用来说并不常见。