IDS介绍

1. 什么是IDS?

IDS intrusion detection system

        对系统的运行状态进行监视,发现各种攻击企图、过程、结果,来保证系统资源的安全(完整性、机密性、可用性)。是一个软件与硬件的组合系统。

2. IDS和防火墙有什么不同?

防火墙是通过隔离区域和过滤流量来对系统进行保护,而IDS是通过对系统的运行状态进行监视来发现入侵者进行保护。

3. IDS工作原理?

 IDS系统实施检测通过防火墙的人员和内部人员网络活动,通过异常检测、特征检测来对内网人员活动进行监控,以识别违规行为。

4. IDS的主要检测方法有哪些详细说明?

        异常检测:当某个事件与一个 已知的攻击特征(信号)相匹配时。一个基于异常的IDS 会记录一个正常 主机的活动大致轮廓,当一个事件在这个轮廓以外发生,就认为是异常,IDS 就会告警。
        特征检测:IDS 核心是特征库(签名)。
        签名用来描述网络入侵行为的特征,通过比较报文特征和签名来检测入侵行为。

 

5. IDS的部署方式有哪些?

IDS-A 在外网进行部署

IDS-B 在防火墙上进行部署

IDS-C 在内网进行部署

6. IDS的签名是什么意思?签名过滤器有什么作用?例外签名配置作用是什么?

IDS签名:入侵防御签名用来描述网络种存在的攻击行为的特征,通过将数据流和入侵防御签名进行比较来检测和防范攻击
签名过滤器 是若干签名的集合,我们根据特定的条件如严重性、协议、威胁类型等,将 IPS 特征库中适用 于当前业务的签名筛选到签名过滤器中,后续就可以重点关注这些签名的防御效果。通常情况下,对于 筛选出来的这些签名,在签名过滤器中会沿用签名本身的缺省动作。特殊情况下,我们也可以在签名过滤器中为这些签名统一设置新的动作,操作非常便捷。
签名过滤器的动作分为:
        阻断:丢弃命中签名的报文,并记录日志。
        告警:对命中签名的报文放行,但记录日志。
        采用签名的缺省动作,实际动作以签名的缺省动作为准。
签名过滤器的动作优先级高于签名缺省动作,当签名过滤器动作不采用缺省动作时以签名过滤器中的动 作为准。
例外签名
由于签名过滤器会批量过滤出签名,且通常为了方便管理会设置为统一的动作。如果管理员需要将某些
签名设置为与过滤器不同的动作时,可将这些签名引入到例外签名中,并单独配置动作。
例外签名的动作分为:
        阻断:丢弃命中签名的报文并记录日志。
        告警:对命中签名的报文放行,但记录日志。
        放行:对命中签名的报文放行,且不记录日志。添加黑名单:是指丢弃命中签名的报文,阻断报文 所在的数据流,记录日志,并可将报文的源地址或目的地址添加至黑名单。

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值