IPS技术应用简述

上传人:s****a 文档编号:117536980 上传时间:2022-07-08 格式:DOCX 页数:5 大小:10.87KB
收藏 版权申诉 举报 下载
IPS技术应用简述_第1页
第1页 / 共5页
IPS技术应用简述_第2页
第2页 / 共5页
IPS技术应用简述_第3页
第3页 / 共5页
资源描述:

《IPS技术应用简述》由会员分享,可在线阅读,更多相关《IPS技术应用简述(5页珍藏版)》请在装配图网上搜索。

1、IPS (入侵检测系统)技术应用简述面对传统防护系统不足以应对当前网络威胁的情况,IPS的出现使得 问题得到了缓解。就在各大企业争相从IDS涌向IPS技术的同时,我 们应该冷静一些,不要盲目的购进新的防护系统。这样不仅使得企业 的开支加大,并且不一定能够取得更好的防护效果。首先企业应当了 解IPS原理及IPS的分类形式。认清此点之后,再根据企业的情况结 果IPS原理选择适合自身企业的防护产品。IPS 原理 防火墙是实施访问控制策略的系统,对流经的网络流量进行检查,拦 截不符合安全策略的数据包。入侵检测技术(IDS)通过监视网络或系 统资源,寻找违反安全策略的行为或攻击迹象,并发出报警。传统的

2、防火墙旨在拒绝那些明显可疑的网络流量,但仍然允许某些流量通过 因此防火墙对于很多入侵攻击仍然无计可施。绝大多数IDS系统都 是被动的,而不是主动的。也就是说,在攻击实际发生之前,它们往 往无法预先发出警报。而入侵防护系统 (IPS) 则倾向于提供主动防 护,其设计宗旨是预先对入侵活动和攻击性网络流量进行拦截,避免 其造成损失,而不是简单地在恶意流量传送时或传送后才发出警报。 IPS 是通过直接嵌入到网络流量中实现这一功能的,即通过一个网络 端口接收来自外部系统的流量,经过检查确认其中不包含异常活动或 可疑内容后,再通过另外一个端口将它传送到内部系统中。这样一来, 有问题的数据包,以及所有来自同

3、一数据流的后续数据包,都能在IPS 设备中被清除掉。IPS实现实时检查和阻止入侵的原理在于IPS拥有数目众多的过滤器, 能够防止各种攻击。当新的攻击手段被发现之后,IPS就会创建一个 新的过滤器。IPS数据包处理引擎是专业化定制的集成电路,可以深 层检查数据包的内容。如果有攻击者利用Layer 2 (介质访问控制) 至Layer 7(应用)的漏洞发起攻击,IPS能够从数据流中检查出这些 攻击并加以阻止。传统的防火墙只能对Layer 3或Layer 4进行检查, 不能检测应用层的内容。防火墙的包过滤技术不会针对每一字节进行 检查,因而也就无法发现攻击活动,而IPS可以做到逐一字节地检查 数据包。

4、所有流经IPS的数据包都被分类,分类的依据是数据包中的 报头信息,如源IP地址和目的IP地址、端口号和应用域。每种过滤 器负责分析相对应的数据包。通过检查的数据包可以继续前进,包含 恶意内容的数据包就会被丢弃,被怀疑的数据包需要接受进一步的检 查。针对不同的攻击行为,IPS需要不同的过滤器。每种过滤器都设有相 应的过滤规则,为了确保准确性,这些规则的定义非常广泛。在对传 输内容进行分类时,过滤引擎还需要参照数据包的信息参数,并将其 解析至一个有意义的域中进行上下文分析,以提高过滤准确性。 过滤器引擎集合了流水和大规模并行处理硬件,能够同时执行数千次 的数据包过滤检查。并行过滤处理可以确保数据包

5、能够不间断地快速 通过系统,不会对速度造成影响。这种硬件加速技术对于IPS具有重 要意义,因为传统的软件解决方案必须串行进行过滤检查,会导致系 统性能大打折扣。初步了解了 IPS原理之后,我们在看看IPS根据介质不错所分成的三类产品形式。IPS 的种类基于主机的入侵防护(HIPS)HIPS 通过在主机/服务器上安装软件代理程序,防止网络攻击入侵操 作系统以及应用程序。基于主机的入侵防护能够保护服务器的安全弱 点不被不法分子所利用。基于主机的入侵防护技术可以根据自定义的 安全策略以及分析学习机制来阻断对服务器、主机发起的恶意入侵。HIPS 可以阻断缓冲区溢出、改变登录口令、改写动态链接库以及其

6、他试图从操作系统夺取控制权的入侵行为,整体提升主机的安全水平 在技术上,HIPS采用独特的服务器保护途径,利用由包过滤、状态 包检测和实时入侵检测组成分层防护体系。这种体系能够在提供合理 吞吐率的前提下,最大限度地保护服务器的敏感内容,既可以以软件 形式嵌入到应用程序对操作系统的调用当中,通过拦截针对操作系统 的可疑调用,提供对主机的安全防护;也可以以更改操作系统内核程 序的方式,提供比操作系统更加严谨的安全控制机制。由于HIPS工作在受保护的主机/服务器上,它不但能够利用特征和行 为规则检测,阻止诸如缓冲区溢出之类的已知攻击,还能够防范未知 攻击,防止针对Web页面、应用和资源的未授权的任何

7、非法访问。IPS 与具体的主机/服务器操作系统平台紧密相关,不同的平台需要不同 的软件代理程序。基于网络的入侵防护(NIPS)NIPS 通过检测流经的网络流量,提供对网络系统的安全保护。由于它采用在线连接方式,所以一旦辨识出入侵行为,NIPS就可以去除 整个网络会话,而不仅仅是复位会话。同样由于实时在线,NIPS需 要具备很高的性能,以免成为网络的瓶颈,因此NIPS通常被设计成 类似于交换机的网络设备,提供线速吞吐速率以及多个网络端口。 NIPS必须基于特定的硬件平台,才能实现千兆级网络流量的深度数 据包检测和阻断功能。这种特定的硬件平台通常可以分为三类:一类 是网络处理器(网络芯片),一类是

8、专用的FPGA编程芯片,第三类是 专用的 ASIC 芯片。在技术上,NIPS吸取了目前NIDS所有的成熟技术,包括特征匹配、 协议分析和异常检测。特征匹配是最广泛应用的技术,具有准确率高、 速度快的特点。基于状态的特征匹配不但检测攻击行为的特征,还要 检查当前网络的会话状态,避免受到欺骗攻击。协议分析是一种较新的入侵检测技术,它充分利用网络协议的高度有 序性,并结合高速数据包捕捉和协议分析,来快速检测某种攻击特征。 协议分析正在逐渐进入成熟应用阶段。协议分析能够理解不同协议的 工作原理,以此分析这些协议的数据包,来寻找可疑或不正常的访问 行为。协议分析不仅仅基于协议标准如RFC),还基于协议的

9、具体实 现,这是因为很多协议的实现偏离了协议标准。通过协议分析,IPS 能够针对插入(Inser tion)与规避(Evasion)攻击进行检测。异常检测 的误报率比较高,NIPS不将其作为主要技术。应用入侵防护(AIP)NIPS产品有一个特例,即应用入侵防护(Application IntrusionPrevention , AIP),它把基于主机的入侵防护扩展成为位于应用服 务器之前的网络设备。AIP被设计成一种高性能的设备,配置在应用 数据的网络链路上,以确保用户遵守设定好的安全策略,保护服务器 的安全。NIPS工作在网络上,直接对数据包进行检测和阻断与具体 的主机/服务器操作系统平台无关。NIPS 的实时检测与阻断功能很有可能出现在未来的交换机上。随着 处理器性能的提高,每一层次的交换机都有可能集成入侵防护功能。

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!