技術問答
技術文章
iT 徵才
Tag
聊天室
2025 鐵人賽
登入/註冊
問答
文章
Tag
邦友
鐵人賽
搜尋
2025 iThome 鐵人賽
DAY
6
0
自我挑戰組
30天的資訊安全讀書筆記
系列 第
6
篇
Side Blue - Firewall/IDS/IPS
17th鐵人賽
notawiseman3955
團隊
夢幻公牛
2025-09-20 10:27:24
115 瀏覽
分享至
Stateless
工作於OSI第三+第四層
根據預設規則來濾資料
速度快,但無法根據過往經驗來採用複雜的過濾方式
Stateful
工作於OSI第三+第四層
根據規則來濾資料+會記錄之前的連線狀態並儲存
可以根據之前的連線經驗來新增封鎖名單
Proxy
工作於OSI第七層
可以檢查所有封包的內容
可以設定過濾策略來允許或拒絕特定流量
支援 SSL/TLS 封包解密與檢查
NGFW
工作於OSI第三-第七層
可以對封包進行深度的檢查
能及時阻擋惡意行為,分析攻擊模式
具備SSL/TLS解密,封包檢查後可與威脅情資作比對
規則組成
Source IP
Destination IP
Port:該流量使用的通訊埠號碼。
Protocol
動作(Action):當匹配此規則的流量出現時,應採取的動作。
Allow
Deny
Forward
方向(Direction):此規則適用於「進站」或「出站」的流量。
inbound
outbound
forward
IDS:
部屬:
HIDS:在單一主機上,可以提供詳細的資訊,但在大型網路中不好管理,須個別安裝,維護,資源消耗高。
NIDS:在網路上,不侷限於特定主機,監控所有主機間的流量
偵測模式:
特徵碼式
把攻擊模式儲存成特徵,並存在資料庫中
如果偵測到與特徵相同的模式時則會警報
能快速精準偵測已知威脅。
無法偵測zero day,因為這些攻擊尚未有既存的特徵。
異常式
會學習系統或網路的(正常行為),出現偏離正常的活動時就會觸發警報。
可以偵測零時差攻擊。
可能產生大量誤報,將正常行為誤判為惡意行為。因為某些合法的行為模式可能與惡意活動相似。
可透過手動調整 IDS 的行為定義,有效降低誤報率。
混合式
結合了特徵碼式與異常式
若遇到已知威脅 -> 特徵碼式
若遇到未知威脅 -> 異常式。
IPS:
和IDS不一樣的是會主動對偵測到的威脅作反應(將封包丟棄,阻擋....等)
一樣透過特徵來和資料庫比對
主要分為四種:
IPS 系統主要分為四種:
NIPS
監控整個網路區段的流量,保護整個子網。
偵測到攻擊特徵時,會終止該連線。
行為式入侵防禦系統(Network Behaviour Analysis - NBA)
監控整個網路的流量,偵測異常行為。
與NIPS類似,但NBA 系統需要訓練期,
此方法對於未知或新型攻擊更有效。
WIPS
專門監控無線網路的流量,防止從無線端發動的攻擊。
HIPS
和 HIDS 類似,但 HIPS 會主動終止可疑連線,而不只是產生警報。
留言
追蹤
檢舉
上一篇
Side Blue - Phishing
下一篇
Side Blue - DFIR - 數位鑑識
系列文
30天的資訊安全讀書筆記
共
30
篇
目錄
RSS系列文
訂閱系列文
1
人訂閱
26
Actions on Objectives 與其他補充
27
Side Red - Metasploit
28
Side Red - Burp Suite
29
Side Red - Privilege Escalation In Windows
30
Side Red - Privilege Escalation in Linux
完整目錄
熱門推薦
{{ item.subject }}
{{ item.channelVendor }}
|
{{ item.webinarstarted }}
|
{{ formatDate(item.duration) }}
直播中
立即報名
尚未有邦友留言
立即登入留言
iThome鐵人賽
參賽組數
902
組
團體組數
37
組
累計文章數
19838
篇
完賽人數
529
人
看影片追技術
看更多
{{ item.subject }}
{{ item.channelVendor }}
|
{{ formatDate(item.duration) }}
直播中
熱門tag
看更多
15th鐵人賽
16th鐵人賽
13th鐵人賽
14th鐵人賽
17th鐵人賽
12th鐵人賽
11th鐵人賽
鐵人賽
2019鐵人賽
javascript
2018鐵人賽
python
2017鐵人賽
windows
php
c#
linux
windows server
css
react
熱門問題
FortiGate 的VLAN Switch問題
源碼檢測稽核會不會超耗時
內控內稽的作業流程圖.請問哪裡有設備工程業的
你們都在哪裡購買SSL
WIN SERVER 出現錯誤LOG
VMware上的虛擬機多了一個VMDK的硬碟在增長
浮水印在PDF上沒有辦法顯示
DOCKER問題請教
越南 Oracle EBS 輔導顧問公司
熱門回答
你們都在哪裡購買SSL
源碼檢測稽核會不會超耗時
FortiGate 的VLAN Switch問題
內控內稽的作業流程圖.請問哪裡有設備工程業的
WIN SERVER 出現錯誤LOG
熱門文章
讀書會邀請: AWS 雲端攻頂學習計畫|SAA 基礎 + SAP/DevOps 分流 從理論到企業級部署,每週一次的架構思維演練
Google 暗網監控 暗網報告
[實作] 不用買貴森森的 Vector!我用 Python 自製了一套 J1939 CAN Bus 解碼器
資料視覺化工具比較全攻略:選出最懂你的可視化平台
別找了!最全資料視覺化配色指南在這
IT邦幫忙
×
標記使用者
輸入對方的帳號或暱稱
Loading
找不到結果。
標記
{{ result.label }}
{{ result.account }}