Windows Server 2003 IDS入门级构架指南

&">nbsp;   IDS的技术手段其实并不很神秘,接下来本文会用一种“顺藤摸瓜”的脉络,给大家介绍一个较简单的IDS入门级构架。从市场分布、入手难易的角度来看,选择NIDS作为范例进行部署,比较地恰当。本文以完全的Windows平台来贯穿整个入侵检测流程,由于篇幅所限,以定性分析角度来陈述。

  预备知识

  IDS:Intrusion Detection System(入侵检测系统),通过收集网络系统信息来进行入侵检测分析的软件与硬件的智能组合。 。

  对IDS进行标准化工作的两个组织:作为国际互联网标准的制定者IETF的Intrusion Detection working Group(IDWG,入侵检测工作组)和Common Intrusion Detection Framework(CIDF,通用入侵检测框架)。

  IDS分类:Network IDS(基于网络)、Host-based IDS(基于主机)、Hybrid IDS(混合式)、Consoles IDS(控制台)、File Integrity Checkers(文件完整性检查器)、Honeypots(蜜罐)。事件产生系统

  根据CIDF阐述入侵检测系统(IDS)的通用模型思想,具备所有要素、最简单的入侵检测组件如图所示。根据CIDF规范,将IDS需要分析的数据统称为Event(事件),Event既可能是网络中的Data Packets(数据包),也可能是从System Log等其他方式得到的Information(信息)。

  没有数据流进(或数据被采集),IDS就是无根之木,完全无用武之地。

  作为IDS的基层组织,事件产生系统大可施展拳脚,它收集被定义的所有事件,然后一股脑地传到其它组件里。在Windows环境下,目前比较基本的做法是使用Winpcap和WinDump。

  大家知道,对于事件产生和事件分析系统来说,眼下流行采用Linux和Unix平台的软件和程序;其实在Windows平台中,也有类似 Libpcap(是Unix或Linux从内核捕获网络数据包的必备软件)的工具即Winpcap。

  Winpcap是一套免费的, 基于Windows的网络接口API,把网卡设置为“混杂”模式,然后循环处理网络捕获的数据包。其技术实现简单,可移植性强,与网卡无关,但效率不高,适合在100 Mbps以下的网络相应的基于Windows的网络嗅探工具是WinDump(是Linux/Unix平台的Tcpdump在Windows上的移植版),这个软件必须基于Winpcap接口(这里有人形象地称Winpcap为:数据嗅探驱动程序)。使用WinDump,它能把匹配规则的数据包的包头给显示出来。你能使用这个工具去查找网络问题或者去监视网络上的状况,可以在一定程度上有效监控来自网络上的安全和不安全的行为。

  这两个软件在网上都可以免费地找到,读者还可以查看相关软件使用教程。

  下面大略介绍一下建立事件探测及采集的步骤

  1、装配软件和硬件系统。根据网络繁忙程度决定是否采用普通兼容机或性能较高的专用服务器;安装NT核心的Windows操作系统,推荐使用 Windows Server 2003企业版,如果条件不满足也可使用Windows 2000 Advanced Server。分区格式建议为NTFS格式。

  2、服务器的空间划分要合理有效,执行程序的安装、数据日志的存储,两者空间最好分别放置在不同分区。

  3、Winpcap的简单实现。首先安装它的驱动程序,可以到它的主页或镜像站点下载WinPcap auto-installer (Driver DLLs),直接安装。 版权申明:本站文章均来自网络.

  注:如果用Winpcap做开发,还需要下载 Developer's pack。

  WinPcap 包括三个模块:第一个模块NPF(Netgroup Packet Filter),是一个VxD(虚拟设备驱动程序)文件。其功能是过滤数据包,并把这些包完好无损地传给用户态模块。第二个模块packet.dll为 Win32平台提供了一个公共接口,架构在packet.dll之上,提供了更方便、更直接的编程方法。第三个模块 Wpcap.dll不依赖于任何操作系统,是底层的动态链接库,提供了高层、抽象的函数。具体使用说明在各大网站上都有涉及,如何更好利用Winpcap 需要较强的C环境编程能力。

  4、WinDump的创建。安装后,在Windows命令提示符模式下运行,用户自己可以查看网络状态,恕不赘述。

  如果没有软件兼容性问题、安装和配置正确的话,事件探测及采集已能实现。

时间: 2024-09-24 23:04:07

Windows Server 2003 IDS入门级构架指南的相关文章

Windows Server 2003 FSO安全性设置指南

FSO(http://www.aliyun.com/zixun/aggregation/19352.html">FileSystemObject)是微软ASP的一个对文件操作的控件,该控件可以对服务器进行读取.新建.修改.删除目录以及文件的操作.是ASP编程中非常有用的一个控件.但是因为权限控制的问题,很多虚拟主机服务器的FSO反而成为这台服务器的一个公开的后门,因为客户可以在自己的ASP网页里面直接就对该控件编程,从而控制该服务器甚至删除服务器上的文件.因此不少业界的虚拟主机提供商都干脆

加固Windows Server 2003 IIS 服务器

概述 本模块集中说明在您的环境中强化 IIS 服务器所需的指导和步骤.为了向组织的公司 Intranet 中的 Web 服务器和应用程序提供全面的安全保护,应该保护每个 Microsoft Internet 信息服务 (IIS) 服务器以及在这些服务器运行的每个 Web 站点和应用程序不受可与它们连接的客户端计算机的侵害.此外,还应该保护在这些所有 IIS 服务器上运行的 Web 站点和应用程序不受在公司 Intranet 中其他 IIS 服务器上运行的 Web 站点和应用程序的侵害. 为了在抵

windows server 2003实现主机VPN

在现实环境中我们常常会遇见公司的分支机构访问公司总部或者在外出差的人访问公司内网,这时候就需要在分支机构或者在外员工与公司总部搭建专用网络.传统的网络互联方案会有代价高.安全性差和不容易扩展网络的缺陷.这时候一种叫VPN(virtual private network 虚拟专用网)的网络互联方案运用而生. 与传统的网络互连比起来VPN有许多不同之处,首先VPN走的是公开的ip网(最常见的就是internet),各分支只需要连入internet就行了,这样一来只需要很短的一段网络就行了.不过即使接

Windows Server 2003分布式文件系统特性

微软为了推动他们的Windows存储技术而进行了大量的投入.其中的一个非常关键的措施是在Windows Server 2003上不断投入成本,发展了一些新的分布式文件系统(DFS)特性. 分布式文件系统(DFS)是微软存储策略的基石,这一点在他们关于配置文件服务器的策略指南(在微软的官方网站上可以查到)上有所体现,这本指南还包括关于策划和实现基于分布式文件系统解决方案的进一步的资料. 下面介绍新的分布式文件系统(DFS)特性在技术上的一些亮点以及它们如何为用户提供长期的利益. 第一点好处是新技术

Windows Server 2003双节点群集安装指南

在安装过程中,安装某些节点时将关闭其他节点.这个步骤有助于保证附加到共享总线的磁盘上的数据不会丢失或遭到破坏.当多个节点同时尝试写入一个未受到群集软件保护的磁盘时,可能会出现数据丢失或遭到破坏的情况.与 http://www.aliyun.com/zixun/aggregation/11208.html">Microsoft Windows 2000 系统不同,Windows 2003 Server 中新磁盘的默认装载方式有所变化.在 Windows 2003 中,系统不会自动装载那些引导

服务器-windows server 2003共享文件夹重启后失效的问题

问题描述 windows server 2003共享文件夹重启后失效的问题 以前是没有这个问题的,前几天断电,服务器关闭,在重新启动就是这个问题了,有什么解决的方法吗?

架设Windows Server 2003的安全堡垒

如果你曾经配置过Windows NT Server或是Windows 2000 Server,你也许发现这些微软的产品缺省并不是最安全的.虽然微软提供了很多安全机制,但是依然需要你来实现它们.然而当微软发布Windows Server 2003的时候,改变了以往的哲学体系.新的理念是,服务器缺省就应该是安全的.这的确是一个不错的理念,不过微软贯彻得还不够彻底.虽然缺省的Windows 2003安装绝对比确省的Windows NT或 Windows 2000安装安全许多,但是它还是存在着一些不足.

用Windows Server 2003搭建安全服务器

启用并配置文件服务 Windows Server 2003的管理工具中有一项功能叫做"管理您的服务器",启动该工具之后,可以看到当前服务器上启用的所有服务,并可对这些服务进行管理. 点击该界面上的"添加或删除角色"链接,将启动一个配置服务器的向导.点击"下一步"进入到"服务器角色"步骤,在Windows Server 2003支持的角色列表中选择文件服务器并点击"下一步",开始启用和配置文件服务的过程. 根

Windows Server 2003

server|window 2003年4月,Windows Server 2003发布:对活动目录.组策略操作和管理.磁盘管理等面向服务器的功能作了较大改进,对.net技术的完善支持进一步扩展了服务器的应用范围. Windows Server 2003有四个版本:Windows Server 2003 Web服务器版本(Web Edition). Windows Server 2003标准版(Standard Edition). Windows Server 2003企业版(Enterprise