IDS 与 IPS 概念
检测与防御的区别。
IDS 与 IPS 概念 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
网络安全监控
网络安全监控(NSM)是收集、分析网络流量并据此采取行动,以检测入侵的一项实践。
两个基础工具是 IDS 和 IPS。
两者都会检查数据包以寻找攻击迹象,但在一个决定性方面有所不同:IDS 负责监视并发出警报,而 IPS 负责监视并阻断攻击。这个差异决定了您应如何以及在何处部署两者。
IDS 的作用
入侵检测系统会被动检查网络流量的副本。当流量匹配某个特征或异常时,它会发出警报,供分析师调查。它不会修改或阻止流量。
由于处于带外部署,IDS 不会减慢或中断合法流量,而且 IDS 发生故障也不会导致网络瘫痪。代价是:它只能事后检测,因此恶意数据包已经到达目标。
IPS 的作用
入侵防御系统处于内联位置,直接位于流量路径中。当识别出恶意流量时,它可以实时丢弃数据包、重置连接或阻断源端,在攻击到达目标之前将其阻止。
这种能力的代价是:IPS 可能成为瓶颈和单点故障。假阳性不只是制造噪声,还会阻断合法的业务流量。
内联与带外
部署拓扑是两者的核心区别。
- IDS(带外)通过 SPAN 端口或网络 TAP 接收镜像副本。它可以看到流量,但无法接触实时流量。
- IPS(内联)自行转发流量。每个数据包都会经过它,因此它可以决定放行还是丢弃。
许多引擎(Snort、Suricata)可以运行在任一模式下;区别在于您是将它们放置在流量路径中,还是向它们提供 TAP 流量。
SPAN 端口与 TAP
要向 IDS 提供流量,您需要将流量复制给它。
- SPAN/镜像端口在交换机上配置,用于将流量复制到监控端口。它成本低廉,但在高负载下可能丢弃帧,也可能遗漏出错的数据包。
- 网络 TAP是一种在物理层复制流量且不会丢包的硬件设备。在高吞吐量链路上更加可靠。
对于内联 IPS,您无需使用 TAP;应将设备直接连接在两个网段之间。
故障开放与故障关闭
内联 IPS 必须决定在自身崩溃或不堪重负时如何处理流量。
- 故障开放——流量继续通过,优先保证可用性而非安全性。
- 故障关闭——阻断流量,优先保证安全性而非可用性。
这是一个业务风险决策。银行的核心链路可能选择故障开放以保持在线;保护最关键数据的网段则可能选择故障关闭。带外 IDS 不存在这种问题,因为它发生故障也不会影响生产流量。
检测方法
IDS 和 IPS 都使用相同的基础方法进行检测:
- 基于特征——匹配已知恶意模式。对已知威胁很精准,但无法检测新型威胁。
- 基于异常——标记偏离已学习基线的行为。可以捕获未知威胁,但噪声更多。
- 协议分析——检测违反协议正常行为方式的情况。
判定结果是触发警报(IDS)还是阻断(IPS),与检测方法无关。
假阳性的影响
假阳性对两种系统都很重要,但后果有明显差异。
- 对于IDS,假阳性会浪费分析师的时间。
- 对于IPS,假阳性会阻断真实流量,并可能导致服务中断。
因此,团队通常会先以 IDS/警报模式部署新规则,将其调优到假阳性率可以接受,然后才提升为内联阻断。
加密与可见性
两种系统都会受到加密的限制。未经解密,它们无法检查 TLS 加密流量的载荷。缓解措施包括:
- 在边界部署 TLS 检查/解密代理
- 检查元数据:JA3/JA3S 指纹、证书字段、SNI、时间特征
- 在端点解密,然后改为在端点进行监控
越来越多的流量经过加密,因此现代 NSM 在很大程度上依赖元数据和行为信号,而不仅仅是载荷特征。
NIDS 与 HIDS
入侵检测也会按传感器所在位置分为两类:
- NIDS(基于网络)检查线路上的流量;Snort 和 Suricata 都是 NIDS。它具有广泛的可见性,但无法查看加密载荷和主机上的活动。
- HIDS(基于主机)运行在端点上,监视文件完整性、日志和进程行为;OSSEC 和 Wazuh 就是示例。
两者互为补充:NIDS 可以看到主机之间的横向移动,HIDS 可以看到单台主机内部发生的情况,即使流量已经加密也是如此。成熟的安全项目会同时运行两者。
各自的部署位置
在实际应用中,您会分层同时使用两者。
- 在边界以内联部署 IPS,并在关键网段周围部署 IPS,以自动阻断已知且高度可信的攻击。
- 通过对内部流量进行 TAP 复制的 IDS获取广泛可见性,用于威胁搜寻以及检测不适合自动阻断的活动。
NSM 还会将这些系统与全数据包捕获和流记录(NetFlow)结合起来,以便分析师调查自动化系统标记的内容。
快速检查
确认您能够区分这两种系统。
回顾
IDS 和 IPS 是网络监控的两个方面:
- IDS = 带外部署,检测并发出警报,不影响流量
- IPS = 内联部署,实时检测并阻断,可能中断流量
- 通过SPAN 端口或 TAP向 IDS 提供流量;将 IPS 接入流量路径
- 内联 IPS 需要在故障开放与故障关闭之间作出决策
- 两者都使用特征、异常和协议检测
- IPS 的假阳性会导致服务中断,因此应先在警报模式下进行调优
- 加密限制载荷检查,因此应依赖元数据
- 将两者分层结合,以同时实现防御和广泛可见性
接下来:编写这些引擎运行的特征规则。
常见问题解答
「IDS 与 IPS 概念」课时是免费的吗?
是的 — 「IDS 与 IPS 概念」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「IDS 与 IPS 概念」这节课中我会学到什么?
检测与防御的区别。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「IDS 与 IPS 概念」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- IDS 与 IPS 概念
- 使用 Snort 与 Suricata 编写特征规则
- 异常与行为检测
- 调优与部署