IPS / IDS 专项:入侵检测与防御

IDS 与 IPS 的区别、部署位置、检测原理(特征/异常/行为)、规则与告警研判、主流厂商,及常见绕过与运维。

写在前面:合法学习边界

本文介绍 IDS/IPS 的运维与检测,用于授权环境。不要对真实系统做规避检测的测试。

一、IDS 与 IPS 的区别

1
2
IDS(入侵检测):旁路监听,只发现、告警,不阻断
IPS(入侵防御):串接在链路,发现即阻断

一句话:IDS 是“看门狗”,IPS 是“拦路虎”

维度IDSIPS
部署旁路(镜像流量)串接(链路中)
动作告警阻断 + 告警
风险不影响业务误杀会断业务
用途检测/取证实时防御

二、检测原理

1. 特征检测(基于规则)

1
2
3
匹配已知攻击特征(签名库)
例:SQL 注入关键字、恶意 payload 特征
优点:准确;缺点:只能查已知

2. 异常检测(基于行为/基线)

1
2
3
偏离正常流量基线 → 告警
例:异常协议、异常端口、流量突增
优点:能发现未知;缺点:误报多

3. 关联/协议分析

1
2
检查协议字段是否合规
发现畸形包、协议滥用

三、部署位置

IPS串接与IDS旁路部署对比图
1
2
3
4
边界(防火墙后):防外部攻击
DMZ:保护对外服务
核心区/服务器区:防东西向与横向
终端/东西向:配合 EDR

四、告警研判

1
2
3
看:源/目的、攻击类型、命中规则、时间
验证:是否真实攻击(误报 vs 真告警)
处置:封 IP、阻断会话、取证、升级规则

五、常见绕过(理解攻防)

1
2
3
编码绕过(URL/Base64/Unicode)
分片、加密流量(TLS 内看不到)
慢速扫描、分布式攻击
1
这也是为什么要“特征 + 异常 + 情报”一起看

六、主流厂商

1
2
3
绿盟、启明星辰、华为、深信服、山石网科、奇安信、天融信
(NGFW 通常内置 IPS 模块)
(开源:Snort、Suricata 可做检测)

七、运维要点

1
2
3
4
5
特征库及时更新
规则分级(高/中/低),避免告警淹没
IPS 上线先观察模式再阻断,防误杀
与防火墙/态势感知联动
定期复盘告警质量(降噪)

部署与操作步骤

1
2
3
4
5
6
第 1 步:确定部署方式(IDS 旁路镜像口 / IPS 串接链路)
第 2 步:IDS 接交换机镜像口;IPS 串接在边界或核心前
第 3 步:导入规则并分级(高/中/低)
第 4 步:IPS 先观察模式运行,确认无误再开阻断
第 5 步:接日志到态势感知,联动防火墙封堵
第 6 步:定期更新特征库并复盘告警降噪

八、小结

IDS 管“发现”,IPS 管“拦截”。部署上 IDS 旁路、IPS 串接;检测上特征查已知、异常查未知。实际运营的难点是降噪和防误杀,所以要“观察→阻断”两步走,并与防火墙/态势感知联动。