Lesson 06 · 约 18 分钟

防护技术第二弹:IDS 与 IPS

本课目标:分清 IDS 与 IPS 的部署与职责;区分 HIDS / NIDS;掌握误用检测与异常检测的口诀。

开场:防火墙是保安,IDS/IPS 是监控

第 5 课学了防火墙——按规则决定「让不让过」(访问控制)。 但已放行的流量里可能藏着攻击:SQL 注入、端口扫描、暴力破解……防火墙未必看得出来。 今天学第二道屏障IDS(Intrusion Detection System,入侵检测系统)像监控摄像头——发现异常报警IPS(Intrusion Prevention System,入侵防御系统)像带门禁的保安——发现威胁直接阻断

零、先复习再开新(你踩过的坑)

R1 · DMZ(隔离区)通常出现在哪种防火墙体系结构中?
答案 C。屏蔽子网 = 外路由 → DMZ → 内路由 → 内网。屏蔽主机有堡垒主机但没有 DMZ——结业测 Q2 的坑,再记一次。
R2 · 防火墙与 IDS 的核心区别,哪句最准确?
答案 B。防火墙 = 按策略放行/阻断(访问控制);IDS = 分析流量/日志,发现入侵告警(典型旁路,自身不阻断)。选项 C 反了:IPS 才常串联。

一、IDS vs IPS:检测 vs 防御

IDSIPS
全称Intrusion Detection System
入侵检测系统
Intrusion Prevention System
入侵防御系统
做什么监测 → 分析 → 告警监测 → 分析 → 告警 + 阻断
部署旁路(镜像/分路抓流量,不挡路)串联 inline(流量必经,可丢包阻断)
类比监控摄像头 + 报警器带拦截能力的门禁
联动可通知防火墙/管理员处置自身直接处置,误报可能误伤业务
口诀(IDS vs IPS 部署):IDS 只告警不阻断(旁路);IPS 能阻断(串联)。
真题问「IDS 与 IPS 主要区别」→ 选 IPS 可主动阻断

二、装在哪:HIDS vs NIDS

类型英文监测对象典型场景
主机型HIDS单台主机的日志、进程、文件、系统调用保护服务器、发现主机被控
网络型NIDS网络流量(交换机镜像口、Tap)监测网段攻击、扫描、恶意载荷

选型:关心「某台机器被没被动手脚」→ HIDS;关心「网络上有没有攻击流量」→ NIDS。

三、怎么检:误用检测 vs 异常检测

方法别名原理优点缺点
误用检测特征检测 / 签名匹配拿流量/行为去匹配已知攻击特征库已知攻击准确率高,误报低不认识零日,库要常更新
异常检测行为检测先建正常行为基线,偏离则告警可能发现未知攻击误报率高,需调优
关键词对号入座:
「特征库 / 签名 / 已知模式 / 规则匹配」→ 误用检测
「行为基线 / 轮廓 / 统计偏离 / 阈值」→ 异常检测
还有 混合检测(Hybrid):两者结合,考试知道名字即可。

四、误报与漏报:没有完美系统

三个必记陷阱:
① IDS 不能替代防火墙做访问控制,也不负责杀毒
② 选项写「IDS 实现内外网隔离」→ 错,那是防火墙/网闸的事;
③ 异常检测能抓未知,但误报率高——下午卷案例常考「告警太多怎么办:调阈值、白名单、人机复核」。

五、和防火墙怎么配合?

常见纵深防御链条:

防火墙(边界访问控制)→ IPS(串联阻断已知攻击)→ IDS(旁路审计监测)→ 安全审计(事后查日志)——下一课讲审计与 SIEM。

六、动手练一练(点击选项,立刻看对错)

Q1 · IDS 与 IPS 的主要区别是?
答案 B。IPS = 检测 + 阻断(串联);IDS = 检测 + 告警(旁路)。D 是杀毒软件的事。
Q2 · 通过匹配已知攻击特征库来识别入侵,属于哪种检测方法?
答案 B。误用检测 = 特征/签名匹配已知攻击。异常检测是「偏离行为基线」。
Q3 · 监测单台服务器日志与进程异常,应部署哪种 IDS?
答案 B。HIDS 看单机;NIDS 看网络流量。WAF 专防 Web 应用层攻击,是另一类设备。
Q4 · 下列关于异常检测的描述,正确的是?
答案 C。异常检测 = 基线 + 偏离。A 是误用检测的缺点;B 反了,异常检测误报通常更高。
Q5 · 下列哪项最可能是 IDS 的职责,而非防火墙?
答案 C。IDS 核心是监测与告警。A/B 是防火墙;D 是 VPN/加密协议。
Q6 · Which system blocks attacks inline?(英文题)
答案 B。IPS = Intrusion Prevention,inline blocking。IDS 只 detect & alert。CA = 证书签发机构。
附加题(下午卷风格)· 点击展开答案

某公司 IPS 误报频繁,正常业务偶被阻断。请给出两条可落地的优化措施。

调优规则/阈值:收紧或禁用高误报规则,对可信业务做白名单;
更新与分级响应:定期更新特征库减少漏报;高危规则阻断、低危规则仅告警(或改由 IDS 旁路监测 + 人工复核)。
答题模板:现象 → 原因(误报)→ 措施,写具体动作别空泛。

七、今日任务(约 35 分钟)

  1. 精读第 10 章(20 分钟)第 10 章 入侵检测,对照速查卡过一遍 IDS/IPS、HIDS/NIDS、误用/异常检测。
  2. 对比表自测(10 分钟):默写「IDS 旁路告警 vs IPS 串联阻断」+「误用 vs 异常」各写一行优缺点。
  3. 睡前回忆(5 分钟):按考点背——① IDS vs IPS 部署:IDS 旁路只告警,IPS 串联能阻断;② 异常检测:能抓未知但误报高。

八、本课知识从哪来