网络安全 频道

组建优化IDS入侵检测系统

    【IT168 专稿】入侵检测系统(IDS)是网络管理员计算机安全武器库中的一项重要工具。IDS经常被认为是继反病毒软件和防火墙后的第三代产品,可是说是检测安全缺陷的非常好的途径。然而,与其优点相比IDS现在仍然处在初级使用阶段,并且需要非常密集的资源。成功的部署IDS是网络安全管理员可能面对的最大挑战之一。

    入侵检测(ID)是分辨试图进行未经授权的系统访问或操纵的监督过程。大多数网络管理员每时每刻都在从事ID工作。大多数的IDS都是安装在操作系统之上的软件程序,但是由于技术需要,网络嗅探IDS越来越多的被部署于硬件设施。当IDS注意到一个可能存在的恶意威胁事件时,它可以记录这个事件的全部过程,并采取适当的措施。这些措施包括简单的进行日志记录、发送预警信号、重定向该攻击或者阻止恶意行为等。如果威胁属于高等级风险时,IDS将提醒技术人员来进行处理。IDS可支持深度防护安全规则,并且可以用于检测大范围的欺诈事件。图1、

IDS防护攻击事件详细信息

    通常来说,一个企业或机构准备进军此领域时,往往选择从基于网络的IDS入手,因为网上有很多这方面的开放源代码和资料,实现起来比较容易。基于网络的IDS(NIDS)在IDS中是经常提到的一种,它可以捕捉和分析在网络中运行的网络数据包,并为一台以上的主机提供保护。

    下面笔者将以基于网络的IDS为例,介绍较为典型的IDS构建过程。
    具体实现起来,一般都将数据采集子系统(又称探测器)和数据分析子系统在Linux或Unix平台上实现,我们称之为数据采集分析中心;将控制台子系统在Windows NT或2000上实现,数据库管理子系统基于Access或其他功能更强大的数据库,多跟控制台子系统结合在一起,我们称之为控制管理中心。本文以Linux和Windows NT平台为例介绍数据采集分析中心和控制管理中心的实现。可以按照如下步骤构建一个基本的入侵检测系统。

    首先获取libpcap和tcpdump
首先获取libpcap和tcpdump。审计踪迹是IDS的数据来源,而数据采集机制是实现IDS的基础,否则,巧妇难为无米之炊,入侵检测就无从谈起。数据采集子系统位于IDS的最底层,其主要目的是从网络环境中获取事件,并向其他部分提供事件。目前比较流行的做法是:使用libpcap和tcpdump,将网卡置于“混杂”模式,捕获某个网段上所有的数据流。
  
    libpcap是Unix或Linux从内核捕获网络数据包的必备工具,它是独立于系统的API接口,为底层网络监控提供了一个可移植的框架,可用于网络统计收集、安全监控、网络调试等应用。tcpdump是用于网络监控的工具,可能是Unix上最著名的sniffer了,它的实现基于libpcap接口,通过应用布尔表达式打印数据包首部,具体执行过滤转换、包获取和包显示等功能。tcpdump可以帮助我们描述系统的正常行为,并最终识别出那些不正常的行为,当然,它只是有益于收集关于某网段上的数据流(网络流类型、连接等)信息,至于分析网络活动是否正常,那是程序员和管理员所要做的工作。

0
相关文章