设为首页收藏本站language 语言切换
查看: 3321|回复: 8
收起左侧

[已解决] IPS与IDS的区别、选择

[复制链接]
发表于 2009-2-17 18:34:47 | 显示全部楼层 |阅读模式
IPS对于初始者来说,是位于防火墙和网络的设备之间的设备。这样,如果检测到攻击,IPS会在这种攻击扩散到网络的其它地方之前阻止这个恶意的通信。而IDS只是存在于你的网络之外起到报警的作用,而不是在你的网络前面起到防御的作用。
IPS检测攻击的方法也与IDS不同。一般来说,IPS系统都依靠对数据包的检测。IPS将检查入网的数据包,确定这种数据包的真正用途,然后决定是否允许这种数据包进入你的网络。
目前无论是从业于信息安全行业的专业人士还是普通用户,都认为入侵检测系统和入侵防御系统是两类产品,并不存在入侵防御系统要替代入侵检测系统的可能。但由于入侵防御产品的出现,给用户带来新的困惑:到底什么情况下该选择入侵检测产品,什么时候该选择入侵防御产品呢?
从产品价值角度讲:入侵检测系统注重的是网络安全状况的监管。入侵防御系统关注的是对入侵行为的控制。与防火墙类产品、入侵检测产品可以实施的安全策略不同,入侵防御系统可以实施深层防御安全策略,即可以在应用层检测出攻击并予以阻断,这是防火墙所做不到的,当然也是入侵检测产品所做不到的。
从产品应用角度来讲:为了达到可以全面检测网络安全状况的目的,入侵检测系统需要部署在网络内部的中心点,需要能够观察到所有网络数据。如果信息系统中包含了多个逻辑隔离的子网,则需要在整个信息系统中实施分布部署,即每子网部署一个入侵检测分析引擎,并统一进行引擎的策略管理以及事件分析,以达到掌控整个信息系统安全状况的目的。
而为了实现对外部攻击的防御,入侵防御系统需要部署在网络的边界。这样所有来自外部的数据必须串行通过入侵防御系统,入侵防御系统即可实时分析网络数据,发现攻击行为立即予以阻断,保证来自外部的攻击数据不能通过网络边界进入网络。
入侵检测系统的核心价值在于通过对全网信息的分析,了解信息系统的安全状况,进而指导信息系统安全建设目标以及安全策略的确立和调整,而入侵防御系统的核心价值在于安全策略的实施—对黑客行为的阻击;入侵检测系统需要部署在网络内部,监控范围可以覆盖整个子网,包括来自外部的数据以及内部终端之间传输的数据,入侵防御系统则必须部署在网络边界,抵御来自外部的入侵,对内部攻击行为无能为力。
明确了这些区别,用户就可以比较理性的进行产品类型选择:
若用户计划在一次项目中实施较为完整的安全解决方案,则应同时选择和部署入侵检测系统和入侵防御系统两类产品。在全网部署入侵检测系统,在网络的边界点部署入侵防御系统。
若用户计划分布实施安全解决方案,可以考虑先部署入侵检测系统进行网络安全状况监控,后期再部署入侵防御系统。
若用户仅仅关注网络安全状况的监控(如金融监管部门,电信监管部门等),则可在目标信息系统中部署入侵检测系统即可。
明确了IPS的主线功能是深层防御、精确阻断后,IPS未来发展趋势也就明朗化了:不断丰富和完善IPS可以精确阻断的攻击种类和类型,并在此基础之上提升IPS产品的设备处理性能。
而在提升性能方面存在的一个悖论就是:需提升性能,除了在软件处理方式上优化外,硬件架构的设计也是一个非常重要的方面,目前的ASIC/NP等高性能硬件,都是采用嵌入式指令+专用语言开发,将已知攻击行为的特征固化在电子固件上,虽然能提升匹配的效率,但在攻击识别的灵活度上过于死板(对变种较难发现),在新攻击特征的更新上有所滞后(需做特征的编码化)。而基于开放硬件平台的IPS由于采用的是高级编程语言,不存在变种攻击识别和特征更新方面的问题,厂商的最新产品已经可以达到电信级骨干网络的流量要求,比如McAfee公司推出的电信级IPS产品M8000(10Gbps流量)、M6050(5Gbps)。
发表于 2009-2-17 20:23:56 | 显示全部楼层
支持一下
沙发 2009-2-17 20:23:56 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2009-2-18 11:08:46 | 显示全部楼层
鼓励一下,加油多发点这样的
板凳 2009-2-18 11:08:46 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2010-10-15 18:04:16 | 显示全部楼层
写得很好,不过如果不用ASIC的话,会不会影响速度呢?
地板 2010-10-15 18:04:16 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2010-11-10 10:28:14 | 显示全部楼层
IPs可以监测和控制      IDs只能监测
5# 2010-11-10 10:28:14 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-7-28 10:34:42 | 显示全部楼层
写的不错,支持一下
6# 2011-7-28 10:34:42 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-7-30 11:40:31 | 显示全部楼层
果断顶BZ。我觉得IPS和IDS的区别就像警察和保安(有无逮捕证),城管和流氓(有无红袖标)的区别。
7# 2011-7-30 11:40:31 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-9 15:14:54 | 显示全部楼层
8# 2012-12-9 15:14:54 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-8-23 12:44:01 | 显示全部楼层
写的不错,支持一下
9# 2013-8-23 12:44:01 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-5 22:15 , Processed in 0.054024 second(s), 10 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表