技術問答
技術文章
iT 徵才
聊天室
2025 鐵人賽
登入/註冊
問答
文章
Tag
邦友
鐵人賽
搜尋
2025 iThome 鐵人賽
DAY
6
0
自我挑戰組
30天的資訊安全讀書筆記
系列 第
6
篇
Side Blue - Firewall/IDS/IPS
17th鐵人賽
notawiseman3955
團隊
夢幻公牛
2025-09-20 10:27:24
130 瀏覽
分享至
Stateless
工作於OSI第三+第四層
根據預設規則來濾資料
速度快,但無法根據過往經驗來採用複雜的過濾方式
Stateful
工作於OSI第三+第四層
根據規則來濾資料+會記錄之前的連線狀態並儲存
可以根據之前的連線經驗來新增封鎖名單
Proxy
工作於OSI第七層
可以檢查所有封包的內容
可以設定過濾策略來允許或拒絕特定流量
支援 SSL/TLS 封包解密與檢查
NGFW
工作於OSI第三-第七層
可以對封包進行深度的檢查
能及時阻擋惡意行為,分析攻擊模式
具備SSL/TLS解密,封包檢查後可與威脅情資作比對
規則組成
Source IP
Destination IP
Port:該流量使用的通訊埠號碼。
Protocol
動作(Action):當匹配此規則的流量出現時,應採取的動作。
Allow
Deny
Forward
方向(Direction):此規則適用於「進站」或「出站」的流量。
inbound
outbound
forward
IDS:
部屬:
HIDS:在單一主機上,可以提供詳細的資訊,但在大型網路中不好管理,須個別安裝,維護,資源消耗高。
NIDS:在網路上,不侷限於特定主機,監控所有主機間的流量
偵測模式:
特徵碼式
把攻擊模式儲存成特徵,並存在資料庫中
如果偵測到與特徵相同的模式時則會警報
能快速精準偵測已知威脅。
無法偵測zero day,因為這些攻擊尚未有既存的特徵。
異常式
會學習系統或網路的(正常行為),出現偏離正常的活動時就會觸發警報。
可以偵測零時差攻擊。
可能產生大量誤報,將正常行為誤判為惡意行為。因為某些合法的行為模式可能與惡意活動相似。
可透過手動調整 IDS 的行為定義,有效降低誤報率。
混合式
結合了特徵碼式與異常式
若遇到已知威脅 -> 特徵碼式
若遇到未知威脅 -> 異常式。
IPS:
和IDS不一樣的是會主動對偵測到的威脅作反應(將封包丟棄,阻擋....等)
一樣透過特徵來和資料庫比對
主要分為四種:
IPS 系統主要分為四種:
NIPS
監控整個網路區段的流量,保護整個子網。
偵測到攻擊特徵時,會終止該連線。
行為式入侵防禦系統(Network Behaviour Analysis - NBA)
監控整個網路的流量,偵測異常行為。
與NIPS類似,但NBA 系統需要訓練期,
此方法對於未知或新型攻擊更有效。
WIPS
專門監控無線網路的流量,防止從無線端發動的攻擊。
HIPS
和 HIDS 類似,但 HIPS 會主動終止可疑連線,而不只是產生警報。
留言
追蹤
檢舉
上一篇
Side Blue - Phishing
下一篇
Side Blue - DFIR - 數位鑑識
系列文
30天的資訊安全讀書筆記
共
30
篇
目錄
RSS系列文
訂閱系列文
1
人訂閱
26
Actions on Objectives 與其他補充
27
Side Red - Metasploit
28
Side Red - Burp Suite
29
Side Red - Privilege Escalation In Windows
30
Side Red - Privilege Escalation in Linux
完整目錄
熱門推薦
{{ item.subject }}
{{ item.channelVendor }}
|
{{ item.webinarstarted }}
|
{{ formatDate(item.duration) }}
直播中
立即報名
尚未有邦友留言
立即登入留言
iThome鐵人賽
參賽組數
902
組
團體組數
37
組
累計文章數
19856
篇
完賽人數
528
人
看影片追技術
看更多
{{ item.subject }}
{{ item.channelVendor }}
|
{{ formatDate(item.duration) }}
直播中
熱門tag
15th鐵人賽
16th鐵人賽
13th鐵人賽
14th鐵人賽
17th鐵人賽
12th鐵人賽
11th鐵人賽
鐵人賽
2019鐵人賽
javascript
2018鐵人賽
python
2017鐵人賽
windows
php
c#
linux
windows server
css
react
熱門問題
防火牆fortinet只開放line 問題
Gem如何找到該功能?!我是Gemini付費使用者
中華電信光纜當骨幹...SWminigbic無法正常使用
我在做 packet tracer 的題目,想請問一下該怎麼做
dhcp 在client 端機碼設定的問題
照片破圖或是有損壞,如何修復?
熱門回答
防火牆fortinet只開放line 問題
中華電信光纜當骨幹...SWminigbic無法正常使用
我在做 packet tracer 的題目,想請問一下該怎麼做
dhcp 在client 端機碼設定的問題
熱門文章
Agentic AI 開發實戰:我是如何設計 “Code + LLM” 混合架構,解決 AI品質不穩的問題?
ISC2 CC 證照考試筆記和影片
VScode 開發應用系統專案(10) - Spring boot MVC 應用系統設計(1)
【資料治理實戰回憶錄】04. 拆解元數據 (下):讓資料「用起來」
[gem5] 該怎麼編譯以及運行 gem5 ?
IT邦幫忙
×
標記使用者
輸入對方的帳號或暱稱
Loading
找不到結果。
標記
{{ result.label }}
{{ result.account }}