IDS與IPS有何分別?

IDS(Intrusion Detection System,入侵偵測系統)負責監察網絡流量並在發現可疑活動時發出警報;IPS(Intrusion Prevention System,入侵防禦系統)則進一步串聯在流量路徑上,可即時攔截惡意流量。本頁比較兩者的部署方式、偵測方法與適用場景,並講解香港企業如何運用防火牆內建的 IPS 功能保護公司網絡。

核心分別:偵測與防禦

根據 NIST SP 800-94《Guide to Intrusion Detection and Prevention Systems (IDPS)》的定義,入侵偵測是監察電腦系統或網絡中的事件並分析入侵跡象的過程,而入侵防禦系統則在具備所有偵測能力之外,增加了嘗試阻止已偵測事件的能力。兩者的技術基礎相同,關鍵分別在於處理方式與部署位置。

IDS 一般以旁路(out-of-band)方式部署:透過交換機的端口鏡像或網絡分流器取得流量副本作分析,因此即使 IDS 本身故障,網絡通訊也不會受影響;代價是它只能在事後發出警報,需依賴管理員跟進處理。IPS 則以串聯(inline)方式直接置於流量必經之路,惡意封包在到達目標之前即可被丟棄或連線被重置;但正因為串聯在線,IPS 的效能、穩定性與誤報率會直接影響整個網絡的正常運作。

IDS 與 IPS 比較表

項目IDS 入侵偵測系統IPS 入侵防禦系統
部署方式旁路監察,接收流量副本串聯在線,流量必須經過
發現威脅後記錄事件並發出警報,由人手跟進即時丟棄封包、重置連線或封鎖來源
對網絡的影響不影響流量傳輸與延遲增加少量延遲;設備故障或誤報可令業務中斷
誤報後果產生多餘警報,浪費人力覆核正常業務流量被攔截,直接影響運作
反應速度被動,依賴管理員回應主動,毫秒級自動攔截
常見形態獨立感應器、伺服器主機代理下一代防火牆/UTM 內建功能模組
適用位置內部網段監察、合規審計記錄互聯網邊界、伺服器區前端

偵測方法:特徵與異常

① 特徵偵測(Signature-based)

把流量與已知攻擊特徵庫逐一比對,命中即判定為威脅。優點是準確率高、誤報少;限制是只能識別已收錄的攻擊模式,因此特徵庫必須持續訂閱更新。

② 異常偵測(Anomaly-based)

先為網絡建立正常行為基線,再把偏離基線的活動標記為可疑,例如某部辦公電腦深夜突然大量對外傳輸數據。可發現未知威脅,但誤報率相對較高,需要調校期。

③ 狀態協定分析

依據協定標準規範,檢查通訊過程是否偏離協定的正常狀態流程,例如不合規範的握手次序或超長欄位,適合保護對外開放的伺服器服務。

④ 混合運用

NIST SP 800-94 指出各偵測方法互有長短,現代設備普遍同時採用多種技術:以特徵偵測處理已知威脅、以異常與協定分析捕捉未知活動,互補不足。

香港企業的實務部署

對大多數香港中小企而言,IPS 並非一台獨立設備,而是企業防火牆或 UTM 內建的功能模組。無論是中環寫字樓的貿易公司、旺角地舖的零售店,還是屋苑管理處的辦公網絡,只要防火牆型號支援並已訂閱威脅特徵庫,啟用 IPS 即可為整個對外連線加上一層主動防禦,攔截針對系統漏洞的掃描與入侵嘗試。這對於有對外開放服務的環境尤其重要——例如商廈租戶需要遠端存取內部 NAS、舖面 CCTV 系統設有對外查看端口,這些入口都是自動化掃描工具的日常目標。

另外,Wikipedia 的 Intrusion detection system 條目亦指出,IDS 除了網絡型(NIDS)之外還有主機型(HIDS),即在伺服器上安裝代理程式監察系統檔案與日誌變化。企業如有重要的檔案伺服器或會計系統主機,可在網絡層 IPS 之上再加主機層監察,形成縱深防禦。

  1. 評估需要——盤點對外開放的服務(遠端存取、郵件、網站、CCTV 端口),確認是否已有防火牆及其 IPS 授權狀態。
  2. 選型核對效能——以「啟用 IPS 後的吞吐量」而非裸防火牆吞吐量對照公司頻寬,預留增長空間。
  3. 先偵測後攔截——上線初期以偵測模式運行一至兩星期,覆核警報中有否正常業務流量被誤中。
  4. 調校規則——為誤中的正常應用加入例外,然後把已確認的威脅類別切換至攔截模式。
  5. 持續維護——確認特徵庫自動更新正常,定期查看威脅日誌,訂閱到期前續期。

常見問題

IDS 與 IPS 可以同時使用嗎?
可以,而且兩者互補。IPS 串聯在網絡邊界即時攔截已確認的威脅;IDS 則可旁路部署在內部網段,監察已進入內網的可疑活動而不影響流量。中小企常見做法是啟用防火牆內建的 IPS 功能保護邊界,再視乎需要於核心交換機以端口鏡像方式接駁 IDS 監察內部流量。
IPS 會拖慢網絡速度嗎?
IPS 需要即時深入檢查每個封包,因此會佔用設備處理資源。廠商規格表上的防火牆吞吐量與啟用 IPS 後的吞吐量通常相差數倍,選型時必須以「啟用 IPS 及威脅防護後的吞吐量」對照公司實際頻寬。若設備效能不足,會出現網頁載入緩慢、視像會議斷續等問題;正確選型及只對必要流量啟用檢查可避免此情況。
什麼是誤報與漏報?
誤報(false positive)是把正常流量錯誤判斷為攻擊,IPS 誤報會直接令正常業務中斷,例如攔截了會計系統的正常連線;漏報(false negative)則是攻擊流量未被識別而放行。兩者需要平衡:規則調得太嚴誤報多,太鬆則漏報多。因此 IPS 上線初期一般先以偵測模式運行一段時間,確認規則不會誤中正常業務後才切換至攔截模式。
中小企需要獨立的 IDS/IPS 設備嗎?
大多數香港中小企不需要獨立設備。現時主流企業防火牆(包括 UTM 與下一代防火牆)已內建 IPS 引擎,訂閱特徵庫更新後即可使用,管理上亦只需維護一台設備。獨立 IDS/IPS 設備一般見於對合規有嚴格要求的金融、醫療機構,或流量極大、需要專用硬件處理的環境。
IPS 特徵庫為什麼要持續更新?
基於特徵的偵測只能識別特徵庫內已收錄的攻擊模式,新出現的漏洞利用手法必須等待廠商發佈對應特徵才能被攔截。因此 IPS 訂閱到期後,設備雖然仍在運作,實際防護能力會隨時間迅速下降。企業應把特徵庫訂閱視為經常性開支,並確認設備已設定自動更新。

需要為公司網絡加設入侵防禦?

我們的工程師可為商廈、舖面與屋苑辦公室評估網絡安全狀況,選型及部署內建 IPS 的企業防火牆,並提供規則調校與持續維護服務,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。