IDS-IPS入侵防御原理与实践

首先要注意,IDS 和 IPS 是两款产品。

概述

IDS,intrusion detection system,入侵检测系统;
IPS,intrusion prevention system,入侵防御系统;
网络安全系统中用于防御或者检测黑客攻击的产品。防火墙更多是在做隔离,且在应用层面隔离效果一般,例如部署防火墙可以做到控制某台设备是否可以访问百度,而至于能否控制其访问百度某个页面的某个模块,就需要入侵检测和防御产品。

IDS-IPS 厂商:
绿盟科技
天融信
启明星辰

原理

防火墙部署时,默认高级别区域可以访问低级别区域,但是当高级别区域发送的数据包中包含木马病毒时,防火墙是无法检测出来的。入侵检测产品虽然和防火墙都会将数据包分解成七层,但是入侵检测产品会将数据包的特征与病毒特征库进行比较,当有木马病毒经过时会进行拦截,可以做到更深层次的防护。但是不能理解为入侵防御产品一定是防火墙的升级版,只是定位不同,防火墙定位访问控制,入侵检测定位解决黑客攻击,一般在网络拓扑中会同时部署。
原本内网路由器连接到防火墙的基础上,出口再连接一个入侵防御检测产品后接入互联网。这样做可以在数据流传播时先进行防御,将带病毒的数据包先行处理掉。

IDS/IPS 的部署方式:
在线式部署:inline,在流量的中间进行防御,响应速度快,但可能会引发链路故障。
旁路式部署:bypass,不会影响接收发送端流量,检测到病毒会预警。

IDS/IPS 术语:
特征库,病毒、攻击、木马、行为等集合。

管理口/监控口:管理口有IP地址,一般用来网管;监控口也称为引擎口,一般用来抓取并分析流量,没有IP地址。连接到实际拓扑中的为监控口,网管主机接入产品的口为管理口。

环境搭建


这里注意,默认 e0 口为管理口,若接其他口将无法登陆管理。

通过SecureCRT登录并做初始化:

service host //进入主机配置模式
network- settings //进入网络配置模式
host-ip 192. 168. 1. 1/24,192. 168. 1. 254 //配置 IPS 管理地址/掩码, 默认网关
host -name IPS4215 //设备命名
telnet-option enabled //开启telnet
access-list 192. 168. 1. 0/24 //定义管理网段
exit
exit
service web-server //启动 Web 服务并利用 IDM 管理 IPS
enable-tls true //允许Web管理
port 443 //开启网管端口
exit
exit

IPS 初始化后用 web 登录 https://192.168.10.100

下载 idm.jnlp 文件,并打开(前提是安装 java)

等待加载之后,输入用户名和密码

网管界面,分为主页、配置页、信息查看页


进入配置项,开启监听端口


将两个端口放入inline pair 组,实现直通在线部署。

将直通在线组放入引擎口,让 sensor 监听流量。虚拟引擎,特征库需要使用 sensor 抓取流量进行对比。


综上顺序为:接口 --> 组 --> 引擎 --> 特征库

在两个路由器(同网段),实现 IP 地址联通测试

查看特征库策略,并进行相应的配置。


策略设置完成后可以在 events 中查看报警信息。

IDS-IPS入侵防御原理与实践相关推荐

  1. IDS入侵检测IPS入侵防御

    学习笔记 什么是入侵 入侵检测系统-IDS IDS特点 主动发起检测 检测入侵特征-发送通知到阻断设备 通常情况下旁挂 在企业网络中,和防火墙联动 传统fw加IDS弊端 入侵防御系统-IPS IDS与 ...

  2. Linux -- 利用IPS(入侵防御系统) 构建企业Web安全防护网

    一.IPS系统简介 (应用层上应用) 防火墙只在网络层上应用,IPS 和防火墙相比,检测及过滤功能更为强大,它通过串联在网络主干线路上,对防火 墙所不能过滤的攻击进行过滤.这样一个两级的过滤模式,可以 ...

  3. 安全HCIP之IPS入侵防御

    IPS入侵防御 IPS:入侵防御系统: 签名过滤器:将多个IPS签名规则放在一个过滤器中: 签名过滤器动作设置: 采用签名的缺省动作: 告警:将所有签名的动作改为告警,日志: 阻断:将所有签名的动作改 ...

  4. sangfor设备升级系统_H3C IPS入侵防御系统配置

    一.防火墙IPS介绍 防火墙IPS功能需要安装License才能使用.License过期后,IPS功能可以采用设备中已有的IPS特征库正常工作,但无法升级特征库. 配置前请在防火墙界面"系统 ...

  5. 入侵防御系统IPS,网络设计的5大原则

    互联网高速发展,使我们面临的网络安全威胁也日益严重.网络复杂度越来越高,漏洞不断涌现.黑客攻击.蠕虫病毒.木马后门.间谍软件等威胁泛滥,机密数据被盗窃,重要数据被篡改.破坏,遭受了严重的经济损失. 社 ...

  6. HCSA-08 威胁防护介绍、ARP防护、网络攻击防护、病毒过滤、入侵防御、边界流量过滤

    一.威胁防护 1.1 威胁防护介绍 设备可检测并阻断网络的发生,减少对内网安全造成的损失: 威胁防护包括: 1.主机ARP防护 2.攻击防护 3.病毒过滤 4.入侵防御 5.异常行为检测(T) 6.高 ...

  7. 视频教程-思科安全IPS/IDS入侵防御系统-防护加固

    思科安全IPS/IDS入侵防御系统 拼客学院全栈安全主讲老师,原担任国内某集成商网络项目工程师,有6年IT项目经验,3年思科和华为课程授课经验. 熟悉思科.华为.中兴等设备的理论和部署. 授课风格严禁 ...

  8. 什么是入侵防御系统(IPS)?底层原理是什么?

    入侵防御系统(IPS)是一种网络安全设备,旨在监视网络流量并根据预定义的规则或策略检测和阻止可能的网络攻击.IPS可以在网络边界.数据中心.云环境等位置部署,以防止来自外部和内部网络的攻击. IPS的 ...

  9. 安全防御(三)--- IDS、防火墙入侵防御

    目录 一.什么是IDS? 二.IDS和防火墙有什么不同? 三.IDS工作原理? 四.IDS的主要检测方法有哪些详细说明? 五.IDS的部署方式有哪些? 六.IDS的签名是什么意思?签名过滤器有什么作用 ...

  10. 密码学原理与实践_到底什么是防火墙入侵检测密码学身份认证?如何高效建立网络安全知识体系?...

    今天杰哥给大家推荐一本新的书籍,名字叫做<网络安全原理与实践>,这本书有一定的阅读门槛,不是一本面向新手或新人的书籍,至少需要你具备网络基础的功底,例如已学习并掌握了我前面推荐的两本书了. ...

最新文章

  1. 游戏开发--开源21---CroftSoft Code Library |Gibdo|JOGR...
  2. centos6.8服务器配置之SVN配置
  3. 陶哲轩实分析习题17.1.2
  4. 你很烫吗?我很烫——关于栈区和静态存储区的思考
  5. Phoenix连接安全模式下的HBase集群
  6. Oracle从零开始4——数据库更新操作
  7. JDK1.8之Stream
  8. 因式分解题目及过程_【数学.天问】为什么有些题目一看就会,一做就废?是不是你的手有自己的想法?...
  9. android studio应用开发案例,Android应用开发案例教程(Android Studio版).pptx
  10. php 如何滑动,php 滑动门切换代码示例
  11. Amoeba实现mysql读写分离
  12. Summits poj3503
  13. Java生鲜电商平台-会员积分系统的设计与架构
  14. 电磁场与电磁波 试题含答案
  15. 华为ensp——企业网络的设计与实现【方案测试验证】
  16. 采用软改的方式激活Windows 7
  17. 如何在vscode中优雅的编写C语言
  18. 献给在这个世界上摇摆不定的朋友们
  19. 从外网访问内网服务器
  20. python按字典顺序输出单词频率_用python编写一段程序,输入若干单词,按照单词长短进行排序,并统计所有单词中每个字母(a-z)出现的次数...

热门文章

  1. 软件工程复习笔记——项目计划
  2. 密码学-02完美保密
  3. API接口管理平台源码thinkPHP
  4. PositiveUnlabeled Data Learning——第四弹(Semi-Supervised Classification/AUC Optimization)
  5. ICD建模问题总结(IED Capability Description)
  6. 计算机连接公用网络受限,电脑连接无线网络受限怎么解决【解决方法】
  7. 关于开发板ping不通主机,360安全卫士阻拦
  8. 腾讯短视频SDK代码层面上录制功能的实现,短视频APP开发第一步
  9. SEO优化的四个建议
  10. 普通二本从小白到加入鹅厂的通关秘籍