入侵检测系统

入侵检测系统以旁路方式接入网络,从实际流量中发现异常行为并产生告警。它不串在业务链路上,因此对既有业务的影响小,常用于在已运行的系统上补充安全可见性。

技术沟通支持 · 安装调试服务 · 工程实施跟进

需要 入侵检测系统 的选型建议?
技术团队提供选型建议,快速响应
电话咨询 技术咨询 →

它和防火墙的分工

防火墙串在链路上,做的是——按规则决定连接放不放行。 入侵检测旁路接入,做的是——发现已经发生的异常并告警。

两者不冲突,解决的是不同问题:防火墙管的是"该不该通",入侵检测管的是"通了之后有没有异常"。 规则允许的连接里出现异常行为,防火墙不一定拦得住,这正是入侵检测补位的地方。

它和安全监测装置的关系

在电力二次系统里,站端已有网络安全监测装置负责安全数据的采集与汇聚上报。 入侵检测系统更偏向对网络流量本身的分析,两者在数据上通常有衔接: 检测到的告警应当汇入本站的安全监测体系,而不是独立成为一套无人看的告警源。

这一点建议在方案阶段就确认清楚,否则容易建成之后两套告警互不相通。

选型确认四项

  • 覆盖范围:哪些网段需要纳入,从网络结构图上确定接入点位置和数量。
  • 流量规模:需处理的流量决定设备处理能力,应按峰值而非日均估算。
  • 告警的去向:由谁看、多久看一次、如何与现有监测体系衔接。
  • 接入方式对既有业务的影响:旁路接入通常影响较小,但取流方式仍需与运行单位确认。

边界说明

本页只说明这类系统的作用、分工与选型判断依据。 具体的部署方式、策略配置与运行参数属于项目实施内容,需结合本地网络结构和管理要求确定,不在公开页面说明。

选型时要先确认这四项

  1. 边界类型:先确认这条边界属于区域边界还是大区之间的横向边界,两者用的设备不同。
  2. 通过的业务量:设备串在链路上,处理能力要与实际流量匹配并留增长余量。
  3. 策略规模:需要管控的连接关系有多少条,决定规则表规模和后续维护量。
  4. 规则由谁提供:策略取决于实际业务,信息在业务侧,建议在方案阶段就约定清楚。

常见问题

入侵检测和防火墙的分工是什么?

防火墙串在链路上做「拦」,按规则决定连接放不放行;入侵检测旁路接入做「看」,发现已经发生的异常并告警。规则允许的连接里出现异常行为,防火墙不一定拦得住。

和站端的安全监测装置什么关系?

检测到的告警应当汇入本站的安全监测体系,而不是独立成为一套无人看的告警源。这一点建议在方案阶段就确认,否则容易建成之后两套告警互不相通。

同类设备

同属边界防护与安全管理,选型时通常一起比较:

查看边界防护与安全管理全部型号与形态 ›

不确定配置怎么选?把项目场景告诉我们

技术方案咨询
拨打热线 微信 咨询 首页