在线咨询
微博
网吧论坛
搜索
2022网吧解封最新消息
游戏预警
APP下载
开网吧
开网咖
开电竞酒店
网吧转让
网吧供求
关注公众号
网吧联盟论坛
网吧系统
┊
网吧经营
┊
网吧无盘
网维干货
┊
电竞酒店
┊
网咖转型
网吧论坛
┊
服务器
┊
网吧专题
首 页
网吧网咖
天下网咖
网吧无盘
网吧技术
网吧经营
电竞酒店
网吧方案
网吧路由
网吧系统
网吧图库
系统开号
搜索
天下网吧小程序
网吧特权、加速器服务
网吧系统账号开号
电竞酒店系统安装维护
本日游戏更新信息
网吧政策
网吧管理
网吧经营
网吧热点
网吧配机
网吧装修
网吧转让
网吧业界
网吧游戏
技术论坛
网吧系统
无盘技术
软件技术
硬件技术
网络技术
网吧路由
网吧安全
网吧故障
网吧计费
技术论坛
无盘教程
无盘优化
无盘工具
无盘配机
无盘故障
无盘技术
无盘经验
无盘施工秀
无盘品牌
无盘网吧
无盘下载
企业无盘
配机方案
网络方案
软件方案
整体方案
游戏管理
无盘方案
方案分析
故障方案
方案实例
无线方案
企业方案
安全方案
装修方案
综合体
网吧政策
网吧经营
网吧展示
网吧装修
网吧配机
产品评测
产品导购
最新动态
配机展示
网咖经营
网咖欣赏
网咖装修
网咖微信营销
网咖动态
网咖配机
网咖转型
网咖水吧
网咖VR
电竞网咖
网咖桌椅
网咖家具
网吧路由教程
网吧路由下载
网吧路由脚本
网吧路由工具
网吧路由故障
网吧路由经验
网吧路由品牌
网吧路由施工
网吧加速器
网吧路由论坛
电竞酒店系统
电竞酒店配置
电竞酒店管理
开电竞酒店
天下电竞
电竞酒店装修
电竞酒店网络
系统教程
系统介绍
系统资讯
系统优化
桌面系统
系统展示
游戏系统
系统下载
系统动态
网吧键鼠
推荐网吧图
系统桌面图
网吧机器图
网吧环境设施
网吧软件图
网吧装修图
网吧壁纸
综合体
网吧硬件
网咖、电竞酒店
正版云更新开号
马蹄更新
网维大师
易乐游
信佑
锐起
网众
其他系统
网吧论坛
天下网吧
>>
网吧天地
>>
网吧技术
>>
网吧安全
>> 正文
详解入侵检测、入侵防御和UTM系统
2009-9-2
赛迪网
佚名
【
大
中
小
】
在许多人看来,入侵检测和入侵防御没什么区别,很多做入侵检测的厂商同时也做入侵防御,甚至连它们的缩写“IDS”和“IPS”都这么的相像。那么这两款产品有区别吗?区别在哪?入侵防御和UTM之间该如何选择?未来它们将会如何发展,本文将就这几个问题做一一分析。
用户选择之惑
从出现先后顺序来看,入侵检测无疑是前辈:甚至最早的入侵防御产品就是在入侵检测产品的基础上改造而成。
顾名思义,入侵检测产品就是对入侵行为进行检查的产品,那为什么要检测入侵呢?大家都知道,入侵检测技术起源于审计,是由于需要/想知道网络里到底发生过什么事情,毕竟网络世界不像真实世界这样可视化。
而和入侵检测有着共同基础的入侵防御产品则不然,它的重点是防护,看上去更像我们熟悉的防火墙产品。当然,入侵防御也有和传统防火墙不一样的地方:防火墙的规则是允许具备某些特征的数据包通过,比如TCP 80端口的数据包,在Web服务跟前,就是被允许通过的;而入侵防御的规则刚好相反,不允许具备某些特征的数据包通过,某一个数据包携带的数据被认定为溢出攻击,就将被拒绝通过。当然,还有一种说法就是,防火墙关注的是会话层以下的网络数据,而入侵防御则关注会话层-应用层的数据。有一定技术基础的朋友一定能很快看出上面的问题,“且慢,这根本就不是问题,我完全可以做到只让那些符合某些规则(防火墙规则),又不具备某些特征(入侵特征)的数据通过”。“至于防火墙不关注会话层以上的数据,这就更简单了,不论以前是由于什么原因不关注,现在开始也分析好了,只要性能能跟上,技术上没有困难”。
没错,正是上面提到的所谓区别在硬件技术和检测技术的发展面前都已经不是问题了,所以才会使得UTM这一概念获得人们的认可:我们喜欢防火墙式的一劳永逸,我们需要入侵防御的应用层威胁防护,于是我们把这两个功能在一个硬件上实现了。一些安全厂商/用户并不能区别单独的入侵防御产品和UTM产品中的入侵防御之间的区别,于是就陷入了一个误区:我应该选择入侵防御还是UTM?如果入侵防御可以在UTM中实现,是不是以后就没有单独的入侵防御产品了?
入侵防御还是UTM?
这其实不能算是问题,UTM刚出现时很少有人选择,原因很简单:性能。有些号称UTM的设备在打开入侵防御功能后性能衰减严重,这使得UTM并未像想象中那样获得开门红。但摩尔定律的力量是强大的,随着硬件技术的发展,在效率不降低的情况下在一个盒子里完成多项工作,已经成为现实。
这是不是就意味着UTM可以全面取代入侵防御产品呢?我们应当还记得前面提到的:防火墙是配置允许规则,规则外禁止,而入侵防御是配置禁止规则,规则外允许。相信很多人都会听说过这么一个功能:bypass,就是在串行设备遇到软件/硬件问题时,强制进入直通状态,以避免网络断开的一种技术。这个技术只在入侵防御产品中有应用,而不出现于防火墙产品中,这是为什么呢?诚然,在防火墙处于非透明模式下,bypass也无法保障通讯的通畅:比如说NAT模式下,防火墙内外网络不在一个网段,即使物理上强制直通,也会由于找不到路由而无法通讯。(说到这里笔者就要插一句了,曾见到有些入侵防御的技术要求中一方面要求提供路由接入模式,一方面又要求支持bypass,简直就是不知所云)。但是最根本的原因还在于防火墙与入侵防御两种截然不同的数据处理流程:防火墙是只允许那些被允许的数据进入,即使在自身出现问题的情况下,也不能让未受允许的数据进入,所以防火墙不可能有bypass功能。而入侵防御刚好相反,其目标是保护后端的设备不受威胁行为的影响提供正常的服务,如果自身出现问题了,宁愿切换为通路,也不影响后端业务的运营,所以,bypass设备是必须的。
这里需要补充一点,有些朋友看到上面的描述,可能会对入侵防御的“宽宏大量”表示不理解:bypass后就变成无防护状态了,太可怕了。其实,一般来说,入侵防御产品的bypass都是与其watchdog技术相结合的,watchdog保障了故障进程能自动恢复,所以真正处在bypass无防护状态下的时间并不长,一次bypass切换(防护——无防护——再次开始防护)可以在数秒钟内完成,并不会因此而使得网络长时间失去保护。
可以看出,入侵防御产品的未来之路就是保护后端服务不受威胁影响而能正常开展业务。UTM类产品可以有入侵防御的模块,但由于结合了防火墙、AV等其它功能,使得其关注的目标必定是批量化的拦截,无暇专注于后端服务。入侵防御和UTM相比,可以用一个生活中的小例子来呼应:入侵防御就是个人保镖,而UTM就是小区保安,两者都是保护目标的安全,但由于受保护目标不同(保镖的目标聚焦,而保安的目标不聚焦)使得这两种类似的职业都有单独存在的必要。
到底需要入侵防御还是UTM?取决于保护的目标主体。如果用以保护整个网络,那么应当选择UTM,除了入侵防御之外,还可依据用户需求提供防病毒、VPN等网关级安全应用。如果用以保护某一台或多台服务器(群),那么就应当选择入侵防御。当然这是有前提的,那就是入侵防御产品需要对服务器防护有相应针对性的特性,比如启明星辰公司的天清入侵防御产品,就专注发掘了Web服务防护功能。
再看入侵检测产品,与入侵防御产品作为控制工具相对的,入侵检测产品给使用者提供了一个可视化的平台,通过这个平台,用户可以清楚地了解网络里到底发生了什么事情,当然,结论的产生还是需要加入大量的人工分析。比如,网络嗅探,入侵防御或者类似的控制工具,所关注的只是“禁止这一行为”,但嗅探可能来自于内部员工的正常网络检查行为,这就需要一个界面来告诉使用者,嗅探行为是谁干的、是否违规等等,而这就是入侵检测产品的作用所在。当你需要了解网络安全状况的时候,购买入侵检测产品将会是一个合适的选择。
入侵防御还是入侵检测?
即使有了基于前文的认知,但当前还有这样的言论出现:入侵检测能做的事,入侵防御都可以做,入侵防御是入侵检测的升级/换代产品。
前文提到,入侵检测所关注的是可视化,对入侵检测来说,最重要的是 “呈现”。“呈现”主要取决于两点,一是呈现的内容,二是呈现的效果。呈现的内容表现在,事件是否更新及时,数据是否抓取完全。和入侵防御不一样,入侵检测产品是旁路部署甚至多点部署的,对整个网络进行监视。呈现的效果表现在是否能方便地从产品界面上获得有效信息,以便对接下来的工作进行指导:禁止或允许某些安全规则,评价某个区域的安全建设效果等。
而入侵防御则更关注“防护”,准确而及时的防护,其关注重点并不是全局信息(而只是关键服务器群),也不关注信息分析。这导致了入侵检测和入侵防御在面对事件时的不同态度:入侵检测关注可疑事件,即使不能判断为具体的攻击行为,也要进行记录和分析备案;而入侵防御关注的都是明确的事件,是威胁就坚决予以阻断,不能认定为威胁则予以放行。而在用户交互界面层面,也有不同的态度:入侵检测关注信息展现,以图表呈现全面的信息以协助分析;入侵防御则不需要关注信息之间的关联,事件对入侵防御而言只是一个阻断报告的数据来源。
所以,在选择入侵检测产品的时候,需要关注如下因素:它是否能保障“呈现”无障碍,是否提供了一些新的特性可以方便地看到想看的信息,使用者是否可以快速利用它“呈现”的内容做出相应的决策判断。
当然,作为安全厂商,所需要做的就是,当开发入侵检测产品的时候,任何功能特性,都应当围绕“呈现”这个词来做,用户需要一个可视化平台。因为只有“呈现”,才是入侵检测的精髓,是入侵检测依然存在,不被其它产品取代的根本。
本文来源:
赛迪网
作者:佚名
上一篇文章:
暴雪确认《暗黑3》没有局域网玩法
下一篇文章:
局域网打印机ARP型病毒解决实例
相关文章
网吧传单设计与派发统计全详解,新手网吧发传单攻略文档
详解关闭win8.1系统后台程序的教程
win7电脑被病毒入侵的症状及解决方法
详解win8.1进入高级启动菜单的方法
详解U盘全新安装mac os x系统的步骤
从申请到运营详解加盟棒棒堂网咖的流程
详解在Win10系统开启干净启动的操作
详解在Win10安装Linux双系统的教程
详解Win7挂载NFS共享目录的办法
详解Win7系统C盘的perflogs文件夹
聚合推荐
2022年网吧恢复营业时间
网吧卫生
网吧电脑配置
开网吧
网吧键盘
网吧配置
网吧GHOST
ROS
网吧软件故障解决
网众无盘
网吧游戏菜单
网吧活动
网吧优化
网吧精品
网吧新手
声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。文章是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 Email:support@txwb.com,系统开号,技术支持,服务联系微信:
_WX_1_
本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
推荐文章
网吧显卡、CPU装X工具及C#源码下载和分析
本工具为修改网吧客户机系统/家用机电脑的设备管理器和,我的电脑属性里面的有关CPU和显卡标题的工具。本工具包含源码效果截
上海:网吧行业开放意愿强烈,除KTV外,「视情严而有序逐步开放」
天下网吧消息,近日「上海发布」的官方微信公众号发布了《我市KTV场所暂缓开放,其他娱乐行业场所根据各区疫情防控形势,视情
·
网吧显卡、CPU装X工具及C#源码下载和分析
·
上海:网吧行业开放意愿强烈,除KTV外,「视情严而有序逐步开放」
·
新手去网吧玩啥?对新手友好的几个网吧好玩的游戏推荐
·
嘿,听说你会局域网测速?那你用过这么高大上的带实时曲线图的测
·
适合开网吧和开网咖的经营者制定的《网吧会员制度》,docx
·
6月26日晚起突然大规模爆发Q友群发/私发XX图、各种X博图片公告
·
惊现李鬼版WeGame登陆界面,网吧、电竞酒店赶紧来查看你家网吧中
·
网吧WeGame需要扫码登陆,这个群友是这么解决的
·
网咖会员等级怎么分类?看完《打造网吧特色会员制》doc你啥都会了
·
三种网咖电脑配置方案,高中低三挡,最新主流网吧电脑配置,清一
最新文章
网吧传单设计与派发统计全详解,新手网吧发传单攻略文档
很多网吧在自我宣传的时候都会选择发传单这个方法,但是从简单的制作到后来讨论到派发。到如何去统计传单带来的效果。传单和纸巾
2022年7月9日全网最低显卡价格简报,显卡价格非常平稳。
天下网吧消息,7月9日全网最低显卡价格整理简报,本简报来自多个平台的在线销售价格的数据整理,每日全网显卡价格汇总。今日发
·
网吧传单设计与派发统计全详解,新手网吧发传单攻略文档
·
2022年7月9日全网最低显卡价格简报,显卡价格非常平稳。
·
早啊,读懂天下时间——2022-07-09
·
2022-07-09日游戏更新信息,网吧、电竞酒店敬请关注(6)
·
腾讯QQ MacOS版发布6.8.0,修复一些已知问题
·
《永劫无间》将于8月19日上新地图——火罗国
·
2022年7月8日全网最低显卡价格简报,40系列显卡将按期发布
·
AMD官方回应:目前正在调查 450 Gb 数据泄露事件
·
都解封了为什么网吧不让开?
·
网吧到底是满16还是18?权威科普一下,免得你白走一趟
本周热门
本月热门
阅读排行
·
上海:网吧行业开放意愿强烈,除KTV外,「视情严而有序逐步开放」
·
网吧传单设计与派发统计全详解,新手网吧发传单攻略文档
·
2022年7月9日全网最低显卡价格简报,显卡价格非常平稳。
·
2022-07-09日游戏更新信息,网吧、电竞酒店敬请关注(6)
·
早啊,读懂天下时间——2022-07-09
·
腾讯QQ MacOS版发布6.8.0,修复一些已知问题
·
《永劫无间》将于8月19日上新地图——火罗国
·
2022年7月8日全网最低显卡价格简报,40系列显卡将按期发布
·
AMD官方回应:目前正在调查 450 Gb 数据泄露事件
·
都解封了为什么网吧不让开?
·
避免第一次去网吧的尴尬,首次去网吧的基础知识科普
·
局域网性能测试工具txwb_iperf发布2.0 0628版本,网维人员比
·
嘿,听说你会局域网测速?那你用过这么高大上的带实时曲线图的测
·
网咖会员等级怎么分类?看完《打造网吧特色会员制》doc你啥都会了
·
网吧顾客公认的吃鸡手感好、压枪好的鼠标排名,前三名真的nice!
·
适合开网吧和开网咖的经营者制定的《网吧会员制度》,docx
·
去网吧上网的通用流程,避免去网吧上网的尴尬
·
6月26日晚起突然大规模爆发Q友群发/私发XX图、各种X博图片公告
·
C#监视系统服务、定时重启服务源码,比如定时重启马蹄网吧游戏更
·
新手去网吧玩啥?对新手友好的几个网吧好玩的游戏推荐
·
网吧员工服务态度怎么抓上去,我网吧的员工都是面无表情的00后
·
网吧千兆低成本升级方案:2.5G到桌面
·
网吧和电竞酒店使用的系统教程和下载,网吧服务器教程
·
最近网吧老被盗号,分享一款工具可以有效防止盗号
·
英雄联盟进不去,卡「重新连接」界面,网吧网管是这么解决的
·
2022年开网吧服务器电脑配置方案三套
·
自从干了网吧,成了人下人了,见谁都低声下气,除了这种人。。
·
从23个习惯中可以看出你是不是老网管呢
·
带120台以上的大型网吧/电竞酒店游戏更新服务器配置
·
网吧的英雄联盟掉帧、卡顿,CF卡顿,他是这么解决的...
正在加载..