入侵检测系统

入侵检测系统以旁路方式接入网络,从实际流量中发现异常行为并产生告警。它不串在业务链路上,因此对既有业务的影响小,常用于在已运行的系统上补充安全可见性。

技术沟通支持 · 安装调试服务 · 工程实施跟进

需要 入侵检测系统 的选型建议?
技术团队提供选型建议,快速响应
电话咨询 技术咨询 →

它和防火墙的分工

防火墙串在链路上,做的是——按规则决定连接放不放行。 入侵检测旁路接入,做的是——发现已经发生的异常并告警。

两者不冲突,解决的是不同问题:防火墙管的是"该不该通",入侵检测管的是"通了之后有没有异常"。 规则允许的连接里出现异常行为,防火墙不一定拦得住,这正是入侵检测补位的地方。

它和安全监测装置的关系

在电力二次系统里,站端已有网络安全监测装置负责安全数据的采集与汇聚上报。 入侵检测系统更偏向对网络流量本身的分析,两者在数据上通常有衔接: 检测到的告警应当汇入本站的安全监测体系,而不是独立成为一套无人看的告警源。

这一点建议在方案阶段就确认清楚,否则容易建成之后两套告警互不相通。

选型确认四项

  • 覆盖范围:哪些网段需要纳入,从网络结构图上确定接入点位置和数量。
  • 流量规模:需处理的流量决定设备处理能力,应按峰值而非日均估算。
  • 告警的去向:由谁看、多久看一次、如何与现有监测体系衔接。
  • 接入方式对既有业务的影响:旁路接入通常影响较小,但取流方式仍需与运行单位确认。

边界说明

本页只说明这类系统的作用、分工与选型判断依据。 具体的部署方式、策略配置与运行参数属于项目实施内容,需结合本地网络结构和管理要求确定,不在公开页面说明。

不确定配置怎么选?把项目场景告诉我们

技术方案咨询
拨打热线 微信 咨询 首页