0Pricing
Cyber Security Academy · 课时

IDS 与 IPS 概念

检测与防御的区别。

IDS 与 IPS 概念 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

网络安全监控

网络安全监控(NSM)是收集、分析网络流量并据此采取行动,以检测入侵的一项实践。

两个基础工具是 IDS 和 IPS。

两者都会检查数据包以寻找攻击迹象,但在一个决定性方面有所不同:IDS 负责监视并发出警报,而 IPS 负责监视并阻断攻击。这个差异决定了您应如何以及在何处部署两者。

IDS 的作用

入侵检测系统会被动检查网络流量的副本。当流量匹配某个特征或异常时,它会发出警报,供分析师调查。它不会修改或阻止流量。

由于处于带外部署,IDS 不会减慢或中断合法流量,而且 IDS 发生故障也不会导致网络瘫痪。代价是:它只能事后检测,因此恶意数据包已经到达目标。

IPS 的作用

入侵防御系统处于内联位置,直接位于流量路径中。当识别出恶意流量时,它可以实时丢弃数据包、重置连接或阻断源端,在攻击到达目标之前将其阻止。

这种能力的代价是:IPS 可能成为瓶颈和单点故障。假阳性不只是制造噪声,还会阻断合法的业务流量。

内联与带外

部署拓扑是两者的核心区别。

  • IDS(带外)通过 SPAN 端口或网络 TAP 接收镜像副本。它可以看到流量,但无法接触实时流量。
  • IPS(内联)自行转发流量。每个数据包都会经过它,因此它可以决定放行还是丢弃。

许多引擎(Snort、Suricata)可以运行在任一模式下;区别在于您是将它们放置在流量路径中,还是向它们提供 TAP 流量。

SPAN 端口与 TAP

要向 IDS 提供流量,您需要将流量复制给它。

  • SPAN/镜像端口在交换机上配置,用于将流量复制到监控端口。它成本低廉,但在高负载下可能丢弃帧,也可能遗漏出错的数据包。
  • 网络 TAP是一种在物理层复制流量且不会丢包的硬件设备。在高吞吐量链路上更加可靠。

对于内联 IPS,您无需使用 TAP;应将设备直接连接在两个网段之间。

故障开放与故障关闭

内联 IPS 必须决定在自身崩溃或不堪重负时如何处理流量。

  • 故障开放——流量继续通过,优先保证可用性而非安全性。
  • 故障关闭——阻断流量,优先保证安全性而非可用性。

这是一个业务风险决策。银行的核心链路可能选择故障开放以保持在线;保护最关键数据的网段则可能选择故障关闭。带外 IDS 不存在这种问题,因为它发生故障也不会影响生产流量。

检测方法

IDS 和 IPS 都使用相同的基础方法进行检测:

  • 基于特征——匹配已知恶意模式。对已知威胁很精准,但无法检测新型威胁。
  • 基于异常——标记偏离已学习基线的行为。可以捕获未知威胁,但噪声更多。
  • 协议分析——检测违反协议正常行为方式的情况。

判定结果是触发警报(IDS)还是阻断(IPS),与检测方法无关。

假阳性的影响

假阳性对两种系统都很重要,但后果有明显差异。

  • 对于IDS,假阳性会浪费分析师的时间。
  • 对于IPS,假阳性会阻断真实流量,并可能导致服务中断。

因此,团队通常会先以 IDS/警报模式部署新规则,将其调优到假阳性率可以接受,然后才提升为内联阻断。

加密与可见性

两种系统都会受到加密的限制。未经解密,它们无法检查 TLS 加密流量的载荷。缓解措施包括:

  • 在边界部署 TLS 检查/解密代理
  • 检查元数据:JA3/JA3S 指纹、证书字段、SNI、时间特征
  • 在端点解密,然后改为在端点进行监控

越来越多的流量经过加密,因此现代 NSM 在很大程度上依赖元数据和行为信号,而不仅仅是载荷特征。

NIDS 与 HIDS

入侵检测也会按传感器所在位置分为两类:

  • NIDS(基于网络)检查线路上的流量;Snort 和 Suricata 都是 NIDS。它具有广泛的可见性,但无法查看加密载荷和主机上的活动。
  • HIDS(基于主机)运行在端点上,监视文件完整性、日志和进程行为;OSSEC 和 Wazuh 就是示例。

两者互为补充:NIDS 可以看到主机之间的横向移动,HIDS 可以看到单台主机内部发生的情况,即使流量已经加密也是如此。成熟的安全项目会同时运行两者。

各自的部署位置

在实际应用中,您会分层同时使用两者。

  • 在边界以内联部署 IPS,并在关键网段周围部署 IPS,以自动阻断已知且高度可信的攻击。
  • 通过对内部流量进行 TAP 复制的 IDS获取广泛可见性,用于威胁搜寻以及检测不适合自动阻断的活动。

NSM 还会将这些系统与全数据包捕获和流记录(NetFlow)结合起来,以便分析师调查自动化系统标记的内容。

快速检查

确认您能够区分这两种系统。

回顾

IDS 和 IPS 是网络监控的两个方面:

  • IDS = 带外部署,检测并发出警报,不影响流量
  • IPS = 内联部署,实时检测并阻断,可能中断流量
  • 通过SPAN 端口或 TAP向 IDS 提供流量;将 IPS 接入流量路径
  • 内联 IPS 需要在故障开放与故障关闭之间作出决策
  • 两者都使用特征、异常和协议检测
  • IPS 的假阳性会导致服务中断,因此应先在警报模式下进行调优
  • 加密限制载荷检查,因此应依赖元数据
  • 将两者分层结合,以同时实现防御和广泛可见性

接下来:编写这些引擎运行的特征规则。

常见问题解答

「IDS 与 IPS 概念」课时是免费的吗?

是的 — 「IDS 与 IPS 概念」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「IDS 与 IPS 概念」这节课中我会学到什么?

检测与防御的区别。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「IDS 与 IPS 概念」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. IDS 与 IPS 概念
  2. 使用 Snort 与 Suricata 编写特征规则
  3. 异常与行为检测
  4. 调优与部署
← 返回 Cyber Security Academy