ids入侵检测系统面临的问题

一、面临的问题

入侵检测系统(Intrusion Detection System, IDS)是近两年热起来的安全产品,它在网络安全体系中所发挥的作用是可以检测到入侵行为并报警。这里所说的入侵行为涵盖范围很广,不仅包括黑客攻击,还包括各种网络异常行为,如内部网络机密信息泄漏和非法使用网络资源等等。

为了保障网络的安全,要使用很多安全产品,有防病毒、防火墙、服务器安全加固、加密传输和身份认证等等。和它们相比,IDS具有更多的智能特性,能够判断出网络入侵行为并报警和实时阻断。

但是这两年,厂商、媒体和网站一直是从正面宣传IDS的功能,却回避IDS的缺陷。在众多的缺陷中,交换机的数据镜像、VLAN给网络入侵检测系统(NIDS)的运用带来很大的麻烦。而众多的IDS厂商却避而不谈,这必然会误导用户,使用户无法实现自身安全价值的最大化。

二、问题的分析

由于共享式集线器(HUB)可以进行网络监听,将给网络安全带来极大的威胁,故而现在网络,尤其是高速网络基本上都采用交换机(Switch),从而给网络入侵检测系统的网络监听带来麻烦。

1.问题之一:交换机端口镜像

要了解入侵检测系统在交换机环境中监听的问题,需要了解集线器和交换机在工作原理上的不同。集线器没有连接的概念,而是将每一个数据包发送到集线器的除了该数据包进来的端口外的每一个端口。然而,交换机是基于连接,当交换机上的一个临时连接进来一个数据包时,交换机会将数据包发送给连接的目的端口,接着从目的端口转发出去。所以在集线器环境中,我们能够将网络入侵检测系统的传感器接在任意端口;而对于交换机,必须确信传感器能够“看”到所需的网络流量。

这时就需要在交换机上设置专门监听端口。监听端口是交换机上配置的一个特殊端口,SPAN(Switch Port Analyzer)通常用来察看网络的使用情况,SPAN端口通常也被称为监听(Spy)端口或镜像(Mirror)端口。

交换机会将指定端口的通信数据镜像到该监听端口,这样网络传感器就可以捕获到指定端口的数据。例如图1所示,我们为了监听交换机和资源主机之间的连接,就需要告诉交换机将资源主机的端口的数据镜像到IDS的端口。这种方法可以对传输的数据、接收的数据和上述两者起作用。某些交换机不支持镜像端口功能,某些交换机不能将100%的数据传输给镜像端口,因此即使IDS配置了针对特定攻击的检测规则,该攻击也会被漏掉。而且,交换机在同一时刻,只能镜像一个端口,所以监控多个机器将会变得很困难和不可能。

 

图1:交换机端口镜像监听

此外,在交换环境,端口镜像还有如下缺陷:

●通常连接到交换机时都是全双工的,即在100MB的交换机上双向流量可能达到200MB,但监听端口的流量最多达到100MB,从而导致交换机丢包;

●为了节省交换机端口,很可能配置为一个交换机端口监听多个其它端口,在正常的流量下,监听端口能够全部监听,但在受到攻击的时候,网络流量可能加大,从而使被监听的端口流量总和超过监听端口的上限,引起交换机丢包;

●一般的交换机在负载较大的时候,监听端口的速度赶不上其它端口的速度,从而导致交换机丢包。如果一个监听端口要监听所有交换机端口的数据,那么交换机的丢包现象会更加严重;

●增加监听端口即意味做需要更多的交换机端口,这可能需要购买额外的交换机,甚至修改网络结构(例如原来在一台交换机上的一个VLAN现在需要分布到两台交换机上);

●不同厂商、不同型号的交换机对镜像端口支持功能的强弱是不同的。有的交换机能够将任意端口设置为镜像端口,有的交换机只能将某个端口设置为镜像端口(如端口1);有的交换机在镜像端口上可以监听所有端口的数据,有的交换机在镜像端口上同时只能监听某一个端口;

●支持监听的交换机比不支持的交换机要贵许多,很多网络在设计时并没有考虑到网络监听的需求,购买的交换机并不支持网络监听,或者监听性能不好,从而在准备安装NIDS的时候需要更换交换机。

时间: 2024-08-03 14:35:52

ids入侵检测系统面临的问题的相关文章

IDS入侵检测系统的评测

随着入侵检测系统的广泛应用,对入侵检测系统进行测试和评估的要求也越来越迫切.开发者希望通过测试和评估发现产品中的不足,用户希望测试和评估来帮助自己选择合适的入侵检测产品.本文根据目前的相关研究,介绍了入侵检测系统测试评估的标准.指标,方法步骤.数据来源.环境配置.测试评估的现状以及其中存在的一些问题. 1 引言 随着人们安全意识的逐步提高,入侵检测系统(IDS)的应用范围也越来越广,各种各样的IDS也越来越多.那么IDS能发现入侵行为吗?IDS是否达到了开发者的设计目标?什么样的IDS才是用户需

在CentOS上配置基于主机的入侵检测系统(IDS)

在CentOS上配置基于主机的入侵检测系统(IDS) 所有系统管理员想要在他们生产服务器上首先要部署的安全手段之一,就是检测文件篡改的机制--不仅仅是文件内容,而且也包括它们的属性. AIDE ("高级入侵检测环境"的简称)是一个开源的基于主机的入侵检测系统.AIDE通过检查大量文件属性的不一致性来检查系统二进制文件和基本配置文件的完整性,这些文件属性包括权限.文件类型.索引节点.链接数.链接名.用户.组.文件大小.块计数.修改时间.添加时间.创建时间.acl.SELinux安全上下文

《Cisco ASA设备使用指南(第3版)》一1.2 入侵检测系统(IDS)与入侵防御系统(IPS)

1.2 入侵检测系统(IDS)与入侵防御系统(IPS) 当攻击者想要非法访问网络或主机,以降低其性能或窃取其信息时,入侵检测系统(IDS)就可以(在杂合模式下)将这种行为检测出来.除此之外,它们还能够检测出分布式拒绝服务(DDoS)攻击.蠕虫及病毒的爆发.图1-4所示为运行在杂合模式下的IDS设备检测安全威胁的示例. 在图1-4中,一名黑客向Web服务器发送了一个恶意的数据包.IDS设备对这个数据包进行了分析,并向监测系统(在本例中为Cisco安全管理器[Cisco Security Manag

《Cisco ASA设备使用指南》一1.2 入侵检测系统(IDS)与入侵防御系统(IPS)

1.2 入侵检测系统(IDS)与入侵防御系统(IPS) Cisco ASA设备使用指南当攻击者想要非法访问网络或主机,以降低其性能或窃取其信息时,入侵检测系统(IDS)就可以(在杂合模式下)将这种行为检测出来.除此之外,它们还能够检测出分布式拒绝服务(DDoS)攻击.蠕虫及病毒的爆发.图1-4所示为运行在杂合模式下的IDS设备检测安全威胁的示例. 在图1-4中,一名黑客向Web服务器发送了一个恶意的数据包.IDS设备对这个数据包进行了分析,并向监测系统(在本例中是CS-MARS)发送了一个告警信

如何用网络入侵检测系统防范黑客攻击

本文针对入侵检测系统的漏洞来了解一下黑客的入侵手法.一旦安装了网络入侵检测系统,网络入侵检测系统就会为你分析出网上出现的黑客攻击事件,而且你能用此入侵检测系统的反击功能,即时将这种联机猎杀或阻断.你也可以配合防火墙的设置,由入侵检测系统自动为你动态修改防火墙的存取规则,拒绝来自这个ip 的后续联机动作!"这种美好的"前景",可能是许多入侵检测系统提供商的惯用销售手法,一般的企业或组织在建立自己的入侵检测系统时也会有这种预期目的.诚然,入侵检测系统可以具有很好的监视及检测入侵的

十大入侵检测系统高风险事件及其对策

内联网入侵检测系统(以下简称"IDS系统")能够及时发现一些内联网内的网络病毒.系统漏洞.异常攻击等高风险事件并进行有效处置,从而增强了内联网的安全性,有力地保障了各重要业务系统的正常运行.为了切实加强内联网管理.充分发挥"IDS系统"的作用,下面笔者根据安全监控高风险事件来分析问题.提出对策,以供大家参考. 事件1 Windows 2000/XP RPC服务远程拒绝服务攻击 漏洞存在于Windows系统的DCE-RPC堆栈实现中,远程攻击者可以连接TCP 135端

针对入侵检测系统的漏洞来了解一下黑客的入侵手法

本文针对入侵检测系统的漏洞来了解一下黑客的入侵手法.一旦安装了网络入侵检测系统,网络入侵检测系统就会为你分析出网上出现的黑客攻击事件,而且你能用此入侵检测系统的反击功能,即时将这种联机猎杀或阻断.你也可以配合防火墙的设置,由入侵检测系统自动为你动态修改防火墙的存取规则,拒绝来自这个IP 的后续联机动作!"这种美好的"前景",可能是许多入侵检测系统提供商的惯用销售手法,一般的企业或组织在建立自己的入侵检测系统时也会有这种预期目的.诚然,入侵检测系统可以具有很好的监视及检测入侵的

IPv6分片重组在入侵检测系统中的实现

Web技术推动因特网以惊人的速度发展.10年前,关注未来因特网扩展性能的人们就开始担心IPv4网络本身的局限性将难以支撑因特网的持续发展.为此IETF推出了新一代因特网协议--IPv6.与IPv4相比,IPv6提供了许多全新的特性,如地址空间扩展.安全性设置以及自动配置等. IPv6的发展得到众多设备制造商的支持,甚至提高到国家层面来开展基于IPv6的研究和部署.美国国防部的IPv6部署进度表显示:2005-2007年,IPv6和IPv4协议共同运行:2008年实现美国本土全面的IPv6计划.欧

对企业来说基本的网络入侵检测系统够吗?

如何才能知道你的企业有没有被入侵呢?实际上,这是个很简单的问题,人们的回答 往往是你需要某种程度的事件检测能力.然而,在一次网络评估中,一位CIO苦笑着告诉我,如果他当初花费时间和金钱建立一个能真正工作的检测架构,现在可能能证明企业存在着安全问题.但我 认为他不完全是在开玩笑.尽管检测技术取得了重大进展, 但是许多企业还是落在了时代的后面,没能建立起强有力的检测功能来识别真正具有威胁的事件.检测不仅仅是一个技术工具集,它还具有一些 复杂的功能,其中包括明确定义的技术领域以及过程领域,这需要由称职