产品类别示意图,非特定型号实物照片
它和防火墙的分工
防火墙串在链路上,做的是拦——按规则决定连接放不放行。 入侵检测旁路接入,做的是看——发现已经发生的异常并告警。
两者不冲突,解决的是不同问题:防火墙管的是"该不该通",入侵检测管的是"通了之后有没有异常"。 规则允许的连接里出现异常行为,防火墙不一定拦得住,这正是入侵检测补位的地方。
它和安全监测装置的关系
在电力二次系统里,站端已有网络安全监测装置负责安全数据的采集与汇聚上报。 入侵检测系统更偏向对网络流量本身的分析,两者在数据上通常有衔接: 检测到的告警应当汇入本站的安全监测体系,而不是独立成为一套无人看的告警源。
这一点建议在方案阶段就确认清楚,否则容易建成之后两套告警互不相通。
选型确认四项
- 覆盖范围:哪些网段需要纳入,从网络结构图上确定接入点位置和数量。
- 流量规模:需处理的流量决定设备处理能力,应按峰值而非日均估算。
- 告警的去向:由谁看、多久看一次、如何与现有监测体系衔接。
- 接入方式对既有业务的影响:旁路接入通常影响较小,但取流方式仍需与运行单位确认。
边界说明
本页只说明这类系统的作用、分工与选型判断依据。 具体的部署方式、策略配置与运行参数属于项目实施内容,需结合本地网络结构和管理要求确定,不在公开页面说明。
选型时要先确认这四项
- 边界类型:先确认这条边界属于区域边界还是大区之间的横向边界,两者用的设备不同。
- 通过的业务量:设备串在链路上,处理能力要与实际流量匹配并留增长余量。
- 策略规模:需要管控的连接关系有多少条,决定规则表规模和后续维护量。
- 规则由谁提供:策略取决于实际业务,信息在业务侧,建议在方案阶段就约定清楚。
常见问题
入侵检测和防火墙的分工是什么?
防火墙串在链路上做「拦」,按规则决定连接放不放行;入侵检测旁路接入做「看」,发现已经发生的异常并告警。规则允许的连接里出现异常行为,防火墙不一定拦得住。
和站端的安全监测装置什么关系?
检测到的告警应当汇入本站的安全监测体系,而不是独立成为一套无人看的告警源。这一点建议在方案阶段就确认,否则容易建成之后两套告警互不相通。
同类设备
同属边界防护与安全管理,选型时通常一起比较: