网络安全 频道

组建优化IDS入侵检测系统

    优化方案 提高IDS检测速度
    应该如何进行调整取决于IDS产品本身和网络环境,虽然可以具体到IDS那些检查和优化规则通常可以作为开始操作的起点。大多数IDS管理员开始都要监听所有数据包并捕捉包的完整解码。其实可以缩小IDS应该检查的范围,例如,如果用户比较注意保护服务器,可以修改IDS包的检查引擎,使之只能捕捉有服务器目的地址的数据包。另一种常见包过滤程序是路由器之间广播包中没有包括在内的规则。路由器一般都忙于广播处理,但是如果管理员可以确保网络中不会被ARP病毒所感染,那就不必捕捉ARP数据包。IDS可以安全忽略的数据包越多,检测速度当然也就越快。

    另一个方法是让其他更快的周边设备进行过滤操作。路由器和防火墙一般速度要比IDS快,所以如果可能,在路由器和防火墙上配置包过滤程序,一边首先拒绝不应该在网络上的通信量,例如,设置路由器拒绝IP地址欺骗,并告诉防火墙丢弃所有来自英特网的NETBIOS通信量。使用设备阻断的通信量越多,IDS的能效就越高。在每个安全设备应该配置在最能够发挥作用的层面上,便能发挥出去非常好的效果。

    总结:入侵检测系统应该是每个网络安全管理员保护计划中的一个部分。随着其他一些ID工具和方法的使用,IDS可以舰艇主机的系统变化,嗅探离开网络的数据包,查找其中的恶意企图。安全管理员应该使用HIDS和NIDS的组合,利用签名检测和基于异常的两种引擎。在自己需要并且十分重要的主机上设置HIDS,并且适当的跨网设置NIDS,可以进一步提高预警检测,因为中央管理控制台在涉及到多个代理和分布式代理时是很有用途的。

    IDS单纯安装作为监听和检测设备,或者也可以参与作为内线设备并预防威胁,IDS最大的弱点是大量的“假正”,并且为了保持更新需要进行大量维护工组和微调工作,但是随着科技的不断发展,我们相信IDS的准确性、性能和功能就会不断完善,不断提高。

0
相关文章