① 一句话秒懂

入侵检测与防御系统(IDS/IPS)、蜜罐、防火墙是”发现并挡住攻击”的核心技术:IDS 看热闹(报警),IPS 动手挡(inline 串联);蜜罐是诱饵陷阱;防火墙是网络边界守门员。

② 生活类比

  • IDS = 店里巡逻的监控 + 报警器,发现小偷就喊,但小偷已进店。
  • IPS = 站在门口的保安,所有客人必经他手,可疑的直接拦在门外(inline)。
  • Honeypot(蜜罐) = 故意摆的”假保险箱”,真贼去撬它、远离真金白银,还让管理员看清贼的手法。
  • Firewall(防火墙) = 小区大门,按名单(ACL)放人进,最后一条”implicit deny 全拦”。

③ 核心概念

IDS / IPS 基础

  • IDS(入侵检测系统):自动化检查日志与实时事件,检测入侵尝试与故障,发告警。是纵深防御一环,不替代防火墙。
  • IPS(入侵防御系统):含 IDS 全部能力,还能主动阻断入侵。可关掉额外功能降级当 IDS 用。
  • 合称 IDPS(NIST SP 800-94)。

两种检测方式

  • Knowledge-Based(基于知识/签名):用已知攻击特征库匹配,类似反病毒。优点误报率低;缺点只认已知攻击,对新/变体无效,需定期更新签名。
  • Behavior-Based(基于行为/异常/启发式):先建正常活动基线(baseline),偏离即告警(可学可更新基线)。优点能抓无签名的新攻击;缺点误报多(false positive 高),难精确定义正常边界。

真阳/假阳/假阴/真阴(必考四格)

  • True Positive:有事件且检测到。
  • False Negative:有事件没检测到(最危险)。
  • False Positive:没事件却告警(误报)。
  • True Negative:没事件也没告警。

    签名系统误报低但假阴高(抓不到新攻击);行为系统反之。

IDS 响应

  • Passive(被动):记录 + 通知(邮件/短信/大屏)。
  • Active(主动):除记录通知外,改环境阻断(如改 ACL 封 IP、禁特定网段通信)。放在流量 inline 的主动 IDS = IPS;不 inline 不算真 IPS(NIST 建议主动 IDS 都 inline)。

HIDS vs NIDS

  • HIDS(主机级):监控单台(进程、系统/应用/安全日志),能定位被改文件、追踪攻击者进程,可含反恶意软件。缺点:贵、耗资源、易被入侵者发现禁用、日志在本机易被改。常只装关键服务器。
  • NIDS(网络级):用远程传感器在路由器/防火墙/支持端口镜像的交换机(Cisco 称 SPAN 端口)收集流量发往 SIEM。对网络性能影响小、集中管理。.Q:加密流量(TLS/HTTPS)难检——用 TLS/SSL decryptor(解密器) 中间解密检查(但主机端先加密的 APT 流量解不了)。

Honeypots / Honeynets

  • 诱饵机/网,看似真系统但无真实价值数据,常故意留漏洞引攻击者远离生产网,并观察其手法。常用虚拟机(快照可还原),注意 VM escape 攻击。
  • pseudo-flaws(伪漏洞) 诱骗攻击者以为得手。
  • 法律红线:Enticement(引诱,合法)vs Entrapment(诱捕,违法)——前者是放个有漏洞的系统等人来,后者是主动招揽别人来入侵再起诉。

Warning Banners(警告横幅)

  • 告知活动被审计监控,具法律约束力(等同”禁止擅入”标牌),让入侵可起诉,也提醒授权用户可接受使用政策。

Anti-Malware(反恶意软件)

  • 核心是更新签名 + 启发式。多手段:边界内容过滤、邮件服务器反恶意、每机安装、中央推送更新。
  • 只装一个反恶意软件(多个互相干扰、耗资源)。
  • 最小权限也帮忙(用户无管理员权,病毒能力受限)。
  • 教育用户别乱点链接/开附件。

Whitelisting / Blacklisting

  • Allow list(白名单/原 whitelist):只允许列表内应用运行,其余全拦(如 iOS 只能装 App Store 应用,jailbreak/rooting 绕过)。
  • Deny list(黑名单):禁止列表内应用。系统只用其一。
  • 白名单可用哈希:应用被病毒感染改哈希即被拦。

Firewalls(防火墙)

  • 预防+技术控制,边界部署监控进出流量。ACL 末尾 implicit deny 拦所有未放行流量。
  • 边界建议:路由器禁定向广播禁私网 IP 作源地址(spoof)禁 ICMP echo(防 ping flood)(protocol 1 全禁 ICMP 太粗暴)。
  • 代际:包过滤 → 应用级/电路级网关 → 状态检测(stateful inspection)
  • WAF(Web 应用防火墙):护 Web 服务器,挡 SQL 注入/XSS(CPU 密集,只滤 Web 流量)。
  • NGFW(下一代防火墙/UTM):统一威胁管理,合包过滤+状态检测+恶意软件过滤+IDS/IPS。

Sandboxing(沙箱)

  • 虚拟化隔离技术,给应用设安全边界防其影响其他应用/系统。反恶意软件用沙箱测未知应用;开发者用 VM 隔离测应用。

④ 真实案例

某公司 IDS 连发几天告警,管理员排查发现全是误报,开始不信系统。后来真攻击来了,管理员正忙着处理另一个”确认真实”的问题,顺手把 IDS 告警当误报忽略了——几天后才发现被攻。这说明误报疲劳(alert fatigue) 会让人漏掉真攻击,凸显 IDS 调优(tuning)减少误报的重要性。

⑤ 考试怎么考

  • IDS vs IPS:IDS 检测报警(可被动/主动但非 inline),IPS inline 阻断。
  • 签名 vs 行为检测:误报率/假阴率对比;行为能抓新攻击。
  • 四格(TP/FP/FN/TN),假阴最危险。
  • HIDS vs NIDS 优劣;SPAN 端口做端口镜像。
  • 蜜罐 enticement 合法 / entrapment 违法
  • 防火墙 implicit deny;WAF 挡注入/XSS;NGFW=UTM。
  • 加密流量检测靠 TLS decryptor;但主机先加密的 APT 解不了。

⑥ 记忆口诀

“IDS 看 IPS 挡,签名误低假阴高,行为能抓新攻击误报多;四格 FN 最毒;HIDS 主机 NIDS 网,SPAN 镜像加 SIEM;蜜罐诱饵伪漏洞,entice 合法 trap 违法;防火墙末 implicit deny,WAF 挡注入 NGFW 统。”

⑦ 自测

  1. IDS 与 IPS 的核心区别是什么?为什么说”inline 的主动 IDS 就是 IPS”?
  2. 基于知识(签名)与基于行为的检测各自优缺点?哪种能检测零日攻击?
  3. 在 IDS 四格中,哪一种是”最危险”的?为什么?
  4. HIDS 与 NIDS 各有什么优缺点?交换机上用什么端口把流量镜像给 NIDS?
  5. 蜜罐相关的 enticement 与 entrapment 有何法律区别?
  6. 防火墙的 implicit deny 是什么?WAF 与 NGFW 分别解决什么问题?

This site uses Just the Docs, a documentation theme for Jekyll.