IDS與IPS有何分別?
IDS(Intrusion Detection System,入侵偵測系統)負責監察網絡流量並在發現可疑活動時發出警報;IPS(Intrusion Prevention System,入侵防禦系統)則進一步串聯在流量路徑上,可即時攔截惡意流量。本頁比較兩者的部署方式、偵測方法與適用場景,並講解香港企業如何運用防火牆內建的 IPS 功能保護公司網絡。
核心分別:偵測與防禦
根據 NIST SP 800-94《Guide to Intrusion Detection and Prevention Systems (IDPS)》的定義,入侵偵測是監察電腦系統或網絡中的事件並分析入侵跡象的過程,而入侵防禦系統則在具備所有偵測能力之外,增加了嘗試阻止已偵測事件的能力。兩者的技術基礎相同,關鍵分別在於處理方式與部署位置。
IDS 一般以旁路(out-of-band)方式部署:透過交換機的端口鏡像或網絡分流器取得流量副本作分析,因此即使 IDS 本身故障,網絡通訊也不會受影響;代價是它只能在事後發出警報,需依賴管理員跟進處理。IPS 則以串聯(inline)方式直接置於流量必經之路,惡意封包在到達目標之前即可被丟棄或連線被重置;但正因為串聯在線,IPS 的效能、穩定性與誤報率會直接影響整個網絡的正常運作。
香港企業的實務部署
對大多數香港中小企而言,IPS 並非一台獨立設備,而是企業防火牆或 UTM 內建的功能模組。無論是中環寫字樓的貿易公司、旺角地舖的零售店,還是屋苑管理處的辦公網絡,只要防火牆型號支援並已訂閱威脅特徵庫,啟用 IPS 即可為整個對外連線加上一層主動防禦,攔截針對系統漏洞的掃描與入侵嘗試。這對於有對外開放服務的環境尤其重要——例如商廈租戶需要遠端存取內部 NAS、舖面 CCTV 系統設有對外查看端口,這些入口都是自動化掃描工具的日常目標。
另外,Wikipedia 的 Intrusion detection system 條目亦指出,IDS 除了網絡型(NIDS)之外還有主機型(HIDS),即在伺服器上安裝代理程式監察系統檔案與日誌變化。企業如有重要的檔案伺服器或會計系統主機,可在網絡層 IPS 之上再加主機層監察,形成縱深防禦。
- 評估需要——盤點對外開放的服務(遠端存取、郵件、網站、CCTV 端口),確認是否已有防火牆及其 IPS 授權狀態。
- 選型核對效能——以「啟用 IPS 後的吞吐量」而非裸防火牆吞吐量對照公司頻寬,預留增長空間。
- 先偵測後攔截——上線初期以偵測模式運行一至兩星期,覆核警報中有否正常業務流量被誤中。
- 調校規則——為誤中的正常應用加入例外,然後把已確認的威脅類別切換至攔截模式。
- 持續維護——確認特徵庫自動更新正常,定期查看威脅日誌,訂閱到期前續期。