防火墙能基于IP和端口做访问控制,但它看到的是网络层信息,分辨不出报文里面藏的是不是攻击。IPS技术就是在防火墙之上再深一层,把报文内容拆开看,发现攻击行为就阻断。今天说说IPS是什么,在H3C方案里怎么部署。

IDS和IPS的区别

IDS全称入侵检测系统,IPS全称入侵防御系统。两者核心能力相似——检测攻击行为,但部署方式和动作不同。

IDS是旁路部署的,把网络流量镜像一份给它看,它只负责检测和告警,不能阻断。适合审计和取证场景。

IPS是串联部署的,网络流量必须经过它,发现攻击直接丢弃报文,能阻断。适合防护场景。

现在的趋势是IPS越来越多,因为只告警不阻断对实际防护意义有限。但IDS旁路部署不影响网络性能,在超大流量场景仍有优势。H3C的防火墙产品可以直接集成IPS功能模块,不需要额外部署一台设备。

IPS怎么检测攻击

IPS检测攻击主要靠特征库。特征库里有大量已知攻击的报文特征模式,比如某个木马的通信端口和报文特征、某种SQL注入的URL模式、某个蠕虫的传播包格式等。IPS把经过的报文和特征库做匹配,匹配上了就认定是攻击。

特征库需要定期更新,新出现的攻击才能检测到。H3C设备支持在线自动更新特征库。

除了特征匹配,IPS还能检测协议异常(不符合RFC的畸形报文)和流量异常(异常的流量模式可能意味着DDoS或扫描行为)。

三种检测方式各有侧重,特征匹配擅长已知攻击,协议异常擅长畸形报文和漏洞利用,流量异常擅长大规模攻击。

H3C IPS怎么部署

如果用的是H3C防火墙集成的IPS功能(也叫DPI深度包检测),部署相对简单,不需要额外加设备。

在防火墙上使能IPS功能,创建IPS策略,关联特征库,然后在安全策略里引用IPS策略。

创建IPS策略:

app-profile ips_policy

ips apply policy default_ips_policy

在安全策略里引用:

security-policy ip

rule name ips_rule

source-zone trust

destination-zone untrust

action ips

这样从内网到外网的流量就会经过IPS检测。

如果用的是独立的IPS设备,串联在网络出口。出口交换机的流量先经过IPS再到防火墙或路由器。独立设备处理能力通常更强,适合大流量场景。

H3C IPS入侵检测防御是什么 怎么部署

策略调优

IPS刚上线容易误报。有些正常的业务行为被误判为攻击直接阻断,影响业务。所以IPS策略要分阶段调优。

第一阶段只检测不阻断,观察告警日志,找出哪些是误报。

第二阶段针对高置信度的攻击特征开启阻断,低置信度的保持告警。

第三阶段根据实际业务流量持续调整,把误报率降到合理水平。

H3C设备的IPS策略可以按动作区分:丢弃(阻断)、告警(只记录不阻断)、重置(发TCP RST断开连接)。按攻击严重程度设置不同动作。

和防火墙联动

防火墙的安全策略控制IP和端口级别的访问,IPS控制应用层的攻击检测。两者配合形成纵深防御:防火墙先过一层IP和端口过滤,通过的流量再经过IPS做深度检测。发现攻击的连接,IPS可以记录日志告警,严重的同时通知防火墙把这个源IP加入黑名单,后续直接丢弃不需要再过IPS检测。

常见排障

IPS导致正常业务中断。检查IPS策略日志,看是哪条特征匹配了正常流量。如果是误报,可以在策略里给这条特征加白名单或调整动作为告警。

IPS性能问题。深度检测很消耗CPU,流量大时可能导致延迟增大或丢包。检查设备CPU利用率,考虑用独立IPS设备分流或调整检测范围,比如只对特定VLAN或特定协议做IPS检测。

特征库没更新。定期检查特征库版本,display version-policy-db看当前版本和更新时间。如果长时间没更新,新攻击检测不到。

H3CNE-Security的GB0-510考试大纲里IPS属于DPI技术模块考点,包含IPS技术、IPS特征、IPS动作等知识点。实际部署IPS需要理解攻击特征和业务流量的关系,调优经验比配置命令更重要。润天教育作为H3C钻石级授权培训中心的安全课程中有IPS部署和调优的实验环节,千万级真机实验室可以模拟攻击和正常流量做IPS策略调优实验。