Lesson 06 · 约 18 分钟
防护技术第二弹:IDS 与 IPS
开场:防火墙是保安,IDS/IPS 是监控
第 5 课学了防火墙——按规则决定「让不让过」(访问控制)。 但已放行的流量里可能藏着攻击:SQL 注入、端口扫描、暴力破解……防火墙未必看得出来。 今天学第二道屏障: IDS(Intrusion Detection System,入侵检测系统)像监控摄像头——发现异常报警; IPS(Intrusion Prevention System,入侵防御系统)像带门禁的保安——发现威胁直接阻断。
零、先复习再开新(你踩过的坑)
R1 · DMZ(隔离区)通常出现在哪种防火墙体系结构中?
答案 C。屏蔽子网 = 外路由 → DMZ → 内路由 → 内网。屏蔽主机有堡垒主机但没有 DMZ——结业测 Q2 的坑,再记一次。
R2 · 防火墙与 IDS 的核心区别,哪句最准确?
答案 B。防火墙 = 按策略放行/阻断(访问控制);IDS = 分析流量/日志,发现入侵告警(典型旁路,自身不阻断)。选项 C 反了:IPS 才常串联。
一、IDS vs IPS:检测 vs 防御
| IDS | IPS | |
|---|---|---|
| 全称 | Intrusion Detection System 入侵检测系统 | Intrusion Prevention System 入侵防御系统 |
| 做什么 | 监测 → 分析 → 告警 | 监测 → 分析 → 告警 + 阻断 |
| 部署 | 旁路(镜像/分路抓流量,不挡路) | 串联 inline(流量必经,可丢包阻断) |
| 类比 | 监控摄像头 + 报警器 | 带拦截能力的门禁 |
| 联动 | 可通知防火墙/管理员处置 | 自身直接处置,误报可能误伤业务 |
口诀(IDS vs IPS 部署):IDS 只告警不阻断(旁路);IPS 能阻断(串联)。
真题问「IDS 与 IPS 主要区别」→ 选 IPS 可主动阻断。
真题问「IDS 与 IPS 主要区别」→ 选 IPS 可主动阻断。
二、装在哪:HIDS vs NIDS
| 类型 | 英文 | 监测对象 | 典型场景 |
|---|---|---|---|
| 主机型 | HIDS | 单台主机的日志、进程、文件、系统调用 | 保护服务器、发现主机被控 |
| 网络型 | NIDS | 网络流量(交换机镜像口、Tap) | 监测网段攻击、扫描、恶意载荷 |
三、怎么检:误用检测 vs 异常检测
| 方法 | 别名 | 原理 | 优点 | 缺点 |
|---|---|---|---|---|
| 误用检测 | 特征检测 / 签名匹配 | 拿流量/行为去匹配已知攻击特征库 | 已知攻击准确率高,误报低 | 不认识零日,库要常更新 |
| 异常检测 | 行为检测 | 先建正常行为基线,偏离则告警 | 可能发现未知攻击 | 误报率高,需调优 |
关键词对号入座:
「特征库 / 签名 / 已知模式 / 规则匹配」→ 误用检测
「行为基线 / 轮廓 / 统计偏离 / 阈值」→ 异常检测
还有 混合检测(Hybrid):两者结合,考试知道名字即可。
「特征库 / 签名 / 已知模式 / 规则匹配」→ 误用检测
「行为基线 / 轮廓 / 统计偏离 / 阈值」→ 异常检测
还有 混合检测(Hybrid):两者结合,考试知道名字即可。
四、误报与漏报:没有完美系统
- 误报(False Positive):正常行为被当成攻击 → 告警泛滥,IPS 还可能误阻断业务;
- 漏报(False Negative):真实攻击没被检出 → 更危险,以为安全其实被渗透。
三个必记陷阱:
① IDS 不能替代防火墙做访问控制,也不负责杀毒;
② 选项写「IDS 实现内外网隔离」→ 错,那是防火墙/网闸的事;
③ 异常检测能抓未知,但误报率高——下午卷案例常考「告警太多怎么办:调阈值、白名单、人机复核」。
① IDS 不能替代防火墙做访问控制,也不负责杀毒;
② 选项写「IDS 实现内外网隔离」→ 错,那是防火墙/网闸的事;
③ 异常检测能抓未知,但误报率高——下午卷案例常考「告警太多怎么办:调阈值、白名单、人机复核」。
五、和防火墙怎么配合?
常见纵深防御链条:
六、动手练一练(点击选项,立刻看对错)
Q1 · IDS 与 IPS 的主要区别是?
答案 B。IPS = 检测 + 阻断(串联);IDS = 检测 + 告警(旁路)。D 是杀毒软件的事。
Q2 · 通过匹配已知攻击特征库来识别入侵,属于哪种检测方法?
答案 B。误用检测 = 特征/签名匹配已知攻击。异常检测是「偏离行为基线」。
Q3 · 监测单台服务器日志与进程异常,应部署哪种 IDS?
答案 B。HIDS 看单机;NIDS 看网络流量。WAF 专防 Web 应用层攻击,是另一类设备。
Q4 · 下列关于异常检测的描述,正确的是?
答案 C。异常检测 = 基线 + 偏离。A 是误用检测的缺点;B 反了,异常检测误报通常更高。
Q5 · 下列哪项最可能是 IDS 的职责,而非防火墙?
答案 C。IDS 核心是监测与告警。A/B 是防火墙;D 是 VPN/加密协议。
Q6 · Which system blocks attacks inline?(英文题)
答案 B。IPS = Intrusion Prevention,inline blocking。IDS 只 detect & alert。CA = 证书签发机构。
附加题(下午卷风格)· 点击展开答案
某公司 IPS 误报频繁,正常业务偶被阻断。请给出两条可落地的优化措施。
① 调优规则/阈值:收紧或禁用高误报规则,对可信业务做白名单;
② 更新与分级响应:定期更新特征库减少漏报;高危规则阻断、低危规则仅告警(或改由 IDS 旁路监测 + 人工复核)。
答题模板:现象 → 原因(误报)→ 措施,写具体动作别空泛。
② 更新与分级响应:定期更新特征库减少漏报;高危规则阻断、低危规则仅告警(或改由 IDS 旁路监测 + 人工复核)。
答题模板:现象 → 原因(误报)→ 措施,写具体动作别空泛。
七、今日任务(约 35 分钟)
- 精读第 10 章(20 分钟):第 10 章 入侵检测,对照速查卡过一遍 IDS/IPS、HIDS/NIDS、误用/异常检测。
- 对比表自测(10 分钟):默写「IDS 旁路告警 vs IPS 串联阻断」+「误用 vs 异常」各写一行优缺点。
- 睡前回忆(5 分钟):按考点背——① IDS vs IPS 部署:IDS 旁路只告警,IPS 串联能阻断;② 异常检测:能抓未知但误报高。
八、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 10 章 入侵检测技术原理与应用(清华大学出版社)
- 备考笔记:51CTO·IPS 与 IDS 核心区别、51CTO·误用检测与异常检测
- 速查:IDS/IPS 速查 · 口诀速查卡 · 第 5 课:防火墙与 VPN