网规备考_5.5 IDS与IPS的原理及应用

一、考点分析IDS与IPS是网络安全章节的常考考点。核心考点为:IDS定义与作用、IDS组成(探测器/分析器/响应单元/事件数据库)、IDS分类(HIDS/NIDS/混合型)、异常检测与误用检测对比、分布式入侵检测系统、华为NIP6550ED实例、IPS原理与工作过程、IPS检测技术(特征匹配/协议分析/抗DDoS/智能化/蜜罐)、IPS存在的问题。表1 考点分析维度表维度说明考查频率★★★☆☆ 中等频次考点分值占比约3-4分(上午选择题)核心考点IDS组成四部件、HIDS vs NIDS、异常检测vs误用检测、IDS旁路vs IPS串接、IPS检测技术、蜜罐技术难点IPS工作原理(分类→过滤器并行匹配→丢弃)、IPS与IDS/防火墙的本质区别(逐字节检查、还原数据流)题型分布选择题为主表2 考点清单序号考点重要程度1IDS定义、作用与组成(探测器/分析器/响应单元/事件数据库)★★★★☆2IDS分类:HIDS、NIDS、混合型★★★★☆3异常检测与误用检测对比★★★★★4分布式入侵检测系统(DIDS)与集中式对比★★★☆☆5IPS原理、工作过程与IPS/IDS/防火墙区别★★★★★6IPS检测技术(特征匹配/协议分析/抗DDoS/智能化/蜜罐)★★★★☆7IPS存在的问题(单点故障/性能瓶颈/误报漏报/规则库更新)★★★★☆📚 学习路线建议(3步)第1步:掌握IDS基础------IDS=入侵检测系统(被动监测报警),防火墙是门锁、IDS是大楼里的监视系统;组成四部件:探测器(收集数据)、分析器(分析数据,监控数据流+评估完整性)、响应单元(报警/阻断)、事件数据库(日志)第2步:对比检测技术------异常检测(统计建立正常行为轨迹,超过阈值报警,误报率高);误用检测(模式/特征匹配已知攻击,误报率低但无法检测新攻击,需更新模式库);分布式IDS=中央代理+本地代理协同工作第3步:掌握IPS------IPS=入侵防御系统(主动拦截);部署方式:IDS旁路式、IPS串接式(最主要区别);检测技术5种:特征匹配/协议分析/抗DDoS/智能化/蜜罐;4大问题:单点故障/性能瓶颈/误报漏报/规则库更新三、核心考点详解3.1 入侵检测系统(IDS)概述入侵检测系统(Intrusion Detection System,IDS)依照一定的安全策略,通过对网络系统中软、硬件的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,并在第一时间向网络管理员发出警报。它是对防火墙的一个极其有益的补充:假如防火墙是一栋大楼的门锁,那么IDS就是这栋大楼里的监视系统。表3 IDS的组成部件部件别名功能探测器Sensor收集数据(网络数据包、日志文件、系统调用记录等),在多个关键点收集后发送到分析器分析器Analyzer分析探测器获得的数据:①监控进出主机和网络的数据流,看是否存在入侵行为;②评估系统关键资源和数据文件的完整性响应单元控制台部件对分析结果做出动作:报警、更改文件属性、阻断网络连接等事件数据库日志部件存放各种中间数据,记录攻击的基本情况表4 IDS分类对比类型数据源特点基于主机的IDS(HIDS)主机审计数据、系统日志在重点检测主机上运行代理程序,监视可疑网络连接、系统日志、非法访问;最适合对抗内部威胁;弱点:依赖审计数据/日志的准确完整性,若入侵者逃避审计或合作入侵则暴露弱点基于网络的IDS(NIDS)网络数据包将网卡设为混杂模式,监听本网段所有数据包并判断;担负保护整个网段的任务;易于配置、独立管理、对受保护系统性能影响小;代表开源软件:Snort、NFR、Shadow混合型IDS主机+网络数据两者结合,提供互补和集中管理,实现全方位检测表5 异常检测与误用检测对比表5 异常检测与误用检测对比比较项异常检测误用检测原理根据异常行为和使用计算机资源的情况检测入侵;通过流量统计分析建立系统正常行为轨迹,运行数值超过正常阈值则认为可能受攻击建立在使用模式或特征描述方法能对任何已知攻击进行表达的理论基础上,关键是如何正确表达入侵模式,区分真正入侵与正常行为优点能检测未知攻击直接识别攻击,误报率低缺点技术本身导致漏报/误报率较高只能检测已定义的攻击方法,对新的攻击无能为力,必须及时更新模式库3.2 分布式入侵检测系统传统集中式IDS将多个探测器收集的信息传送到中央控制台分析处理,存在三大缺陷:①大规模分布式攻击时中央控制台负荷超限,导致漏报率增高;②探测器数据传输增加网络负担、降低性能;③网络传输时延使中央控制台处理的数据不能实时反映当前网络状态。分布式入侵检测系统(DIDS)采用分布式智能代理结构:几个中央智能代理+大量分布的本地代理。本地代理负责处理本地事件(有较强自主性,可独立检测本地攻击),中央代理负责整体分析(扮演协调者和全局分析员角色,如同战场上的元帅,不是唯一事件处理者)。DIDS组成部分:用户接口(提供友好人机界面)、通信管理器(控制整个系统信息流)、网络监视器(监视网络数据,通过通信代理向中央代理发送信息)。3.3 入侵检测系统实例(华为NIP6550ED)NIP6550ED是华为推出的新一代专业入侵检测产品,应用于企业、IDC和校园网等场景。其在传统IPS产品基础上扩展了:网络环境感知能力、深度应用感知能力、内容感知能力、对未知威胁的防御能力。部署方式:通常旁路部署在网络中,实时监控网络安全状况、分析流量,发现攻击时产生告警并记录攻击事件,作为后续评估网络状况和审计的依据;还可与防火墙等具备阻断能力的设备联动进行防御。连接方式:将NIP6550ED连接到交换机的观察端口上,或使用侦听设备(如分光器),通过镜像或分光方式把流量复制到设备上;核心功能是安全事件管理,用于记录攻击事件和网络应用流量信息,进行网络安全事件审计和用户行为分析。3.4 入侵防御系统(IPS)表6 IPS与IDS、防火墙的区别比较项防火墙IDSIPS检查层级只能对网络层和传输层检查,不能检测应用层内容检测为主,不实时阻止可逐字节检查数据包,将数据包还原为完整数据流监控部署方式串接(边界)旁路式工作串接式工作(与IDS的主要区别)作用按规则过滤数据包,不针对每个字节检查发现攻击发出警报检测到攻击自动丢弃攻击包或阻断攻击源,不放进内网IPS根据部署方式不同分为三类:基于主机的入侵防护系统(HIPS)、基于网络的入侵防护系统(NIPS)、应用入侵防护系统(AIPS)。从功能模式看,IPS必须具备:嵌入式运行、深入分析和控制、入侵特征库、高效处理能力四大技术特征。表7 IPS工作原理(基本工作过程)步骤内容① 分类根据数据包头和流信息(源目的地址、端口、应用层关键信息)对每个数据包分类,协议类型和流量统计送流处理模块分析审计② 调用过滤器根据数据包分类,调用相关过滤器检查数据包的流状态信息③ 并行匹配所有相关过滤器并行使用;任何数据包符合过滤规则则match位置1;match=1的数据包被丢弃,相关流信息更新指示系统删除该数据流信息表8 IPS检测技术(5种)检测技术原理特点基于特征的匹配建立入侵特征库(依据:攻击技术特征、协议缺陷漏洞、系统误用模式);数据包内容与特征库规则匹配最大优点:只需收集相关特征集合,显著减少系统负担,已相当成熟,准确率和效率高;不足:需不断升级特征库,不能检测未知攻击和混合型攻击协议分析利用网络协议的高度有序性,结合高速数据包捕捉和协议分析快速检测攻击特征;对数据包预处理重组,根据不同应用协议特征筛选可疑包送特征库对比能针对反IDS的插入(Insertion)与规避(Evasion)攻击进行检测;可大幅减少处理工作量、降低误报率;不仅要分析IP/ICMP/UDP/TCP,还要分析HTTP/HTTPS/FTP/SNMP/Telnet/SMTP等众多应用协议抗DDoS/DoS两种方法:基于数据包特征的分析、基于流量的统计DDoS使用协同控制方式控制多台主机同时发起拒绝服务攻击智能化检测神经网络、遗传算法、模糊技术用于入侵特征辨识与泛化;利用学习能力的专家系统升级知识库;数据挖掘(关联、序列)提高检测精确性人工智能+数据挖掘蜜罐技术蜜罐是一种资源,其价值是被攻击或攻陷;留下安全后门或虚假敏感信息吸引攻击者,把攻击者从关键系统引开并监视记录其行为功能:发现攻击、产生警告、强大的记录能力、欺骗、协助调查;不直接提高安全水平,是不可缺少的主动防御技术以下真题覆盖本节高频考点,建议先自己做,再看解析。📝 2023年下半年 · 第29题IDS与IPS最根本的区别是( )。A. IDS使用特征匹配,IPS使用协议分析B. IDS旁路部署被动报警,IPS串接部署主动阻断C. IDS检测网络攻击,IPS检测主机攻击D. IDS只能检测已知攻击,IPS能检测未知攻击✅ 答案:B🔍 解析:IDS(入侵检测系统)旁路部署,被动监测并发出告警,不阻断流量;IPS(入侵防御系统)串接部署在网络关键路径上,主动检测并实时阻断恶意流量。部署方式的差异决定了IDS是"事后报警"、IPS是"实时阻断"。📝 2022年下半年 · 第30题入侵检测系统中,基于统计建立正常行为基线,偏离基线时报警的检测方法是( )。A. 误用检测B. 异常检测C. 协议分析D. 特征匹配✅ 答案:B🔍 解析:异常检测(Anomaly Detection)通过统计学方法建立系统正常行为模型(基线),当行为偏离正常模型超过阈值时触发告警。优点是能检测未知攻击(零日攻击);缺点是误报率高。误用检测(Misuse Detection)通过模式匹配已知攻击特征进行检测,误报率低但无法检测新攻击。📝 2021年下半年 · 第31题分布式入侵检测系统(DIDS)中,负责整体协调和全局分析的组件是( )。A. 本地代理B. 中央代理C. 通信管理器D. 用户接口✅ 答案:B🔍 解析:DIDS采用分布式智能代理结构:中央代理(负责整体分析和协调,如同战场上的元帅,不是唯一事件处理者)+ 本地代理(处理本地事件,有较强自主性,可独立检测本地攻击)。中央代理扮演协调者和全局分析员角色。通信管理器控制系统信息流,用户接口提供人机界面。五、速记卡片📇 5张速记卡片------考前5分钟过一遍卡片速记内容🎴 IDS组成探测器(收集)→分析器(分析:监控数据流+评估完整性)→响应单元(报警/阻断)→事件数据库(日志);比喻:防火墙=门锁,IDS=监视系统🎴 IDS分类HIDS=主机代理(防内部威胁);NIDS=网卡混杂模式监听网段(代表:Snort);混合型=两者结合🎴 异常vs误用异常=统计正常轨迹超阈值(漏报误报高,能测未知);误用=特征匹配已知攻击(误报低,不能测新攻击,要更新模式库)🎴 IDS vs IPSIDS=旁路式只报警;IPS=串接式主动拦截(最主要区别);防火墙=只查网络层/传输层,IPS=逐字节检查+还原数据流🎴 IPS技术5+问题4技术:特征匹配/协议分析/抗DDoS/智能化/蜜罐;问题:单点故障/性能瓶颈/误报漏报/规则库更新

相关推荐
hanbon1 小时前
DeepSeek能不能直接写技术标目录?先拆点再润色
网络·ai写标书·评分表·目录确认
Jae den1 小时前
什么是反向代理?
服务器·网络
云絮.1 小时前
网络原理 ----TCP
服务器·网络·tcp/ip
是隼人2 小时前
buuctf-pwn pwnable_start(ret2shellcode)题解(学习过程持续更新)
c语言·学习·安全·pwn入门·ctf入门
舞动青春882 小时前
家用局域网私有云备份网站搭建
网络
学烹饪的小胡桃2 小时前
WGCLOUD支持哪些告警方式
linux·运维·服务器·网络·安全
sbjdhjd2 小时前
PHP RCE 多层绕过实战:关键字过滤、空格替换与 php://filter 伪协议 | 02
网络·安全·web安全·网络安全·云计算·安全架构·rce
Jay Kay2 小时前
深入理解 RDMA 内存管理:海思 HNS RoCE 架构中的 HEM 表与 MTR 表有什么区别?
服务器·网络·架构
木心术12 小时前
卫星通信技术全景:从低轨星座组网、相控阵 EIRP 工程计算到 NTN 标准演进(2026 深度梳理)
网络