入侵防御如何阻断攻击

wen 开源项目 30

本文目录导读:

入侵防御如何阻断攻击

  1. 第一步:基于签名和异常的检测(判断是“攻击”)
  2. 第二步:实施阻断行动(真正的“防御”)
  3. 第三步:记录与反馈(闭环管理)
  4. 真实部署中的关键考量

入侵防御系统(IPS)阻断攻击的核心原理是在线部署实时决策,与只能“报警”的入侵检测系统不同,IPS被设计成可以直接阻止恶意流量。

它的工作流程是:监控 -> 分析 -> 匹配 -> 阻断 -> 记录

下面详细拆解它是如何实现阻断的:

第一步:基于签名和异常的检测(判断是“攻击”)

IPS必须先识别出攻击,它主要使用两种方法:

  1. 基于签名(Signature-based Detection)

    • 原理:类似杀毒软件,IPS拥有一个庞大的“攻击特征库”,里面包含了已知攻击的独特“DNA”,SQL注入攻击的典型字符串 ' OR '1'='1'
    • 如何阻断:一旦流量中的数据包与签名库中的某条签名完全匹配(或高度相似),IPS立即判定为攻击。
  2. 基于异常(Anomaly-based Detection)

    • 原理:IPS会先学习网络“正常”的流量模式(如某个时段通常有多少流量、常用端口等),它会持续监控,寻找偏离正常基线的行为。
    • 如何阻断:一个从未访问过的主机突然发起了海量SYN请求(SYN Flood),这明显偏离正常行为,IPS就会判定为DDoS攻击并阻断。
  3. 协议分析(Protocol Analysis)

    • 原理:更深层的检查,IPS会严格按照RFC标准分析数据包是否符合协议规范,解析HTTP请求时,发现Content-Length与实际发送的字节数不符,这可能是一个缓冲区溢出攻击的迹象。

第二步:实施阻断行动(真正的“防御”)

一旦IPS判定一个数据包或会话为攻击,它就会执行预先配置的阻断动作,主要有以下几种方式:

直接丢弃数据包 (最常用)

这是最直接、最彻底的阻断方式,IPS在网络接口卡驱动级别或操作系统内核层面,直接将判定为恶意的数据包丢弃,不允许它继续向目标主机传输。

  • 优点:干净利落,攻击流量瞬间终止。
  • 缺点:可能会产生“假阳性”(将正常流量误判为攻击),导致合法的用户请求被中断。

复位连接 (TCP Reset)

对于基于TCP(传输控制协议)的会话(如网页浏览、邮件),IPS可以伪造一个RST(复位)包发送给通信双方(攻击者和受害者)。

  • 原理:RST包会强制要求双方立即断开TCP连接,攻击者收不到服务器的响应,服务器也收不到攻击者的后续请求。
  • 优点:保留了良好的连接状态,只是中断了当前恶意会话,而不会影响到网络上其他正常的TCP连接。

拒绝源IP地址 (Shun/Session-less Blocking)

IPS会自动创建一条临时防火墙规则,将攻击源IP地址列入黑名单。

  • 原理:IPS可能会与防火墙联动,或自身集成防火墙功能,一旦触发,它会动态添加一条规则:禁止来自IP X.X.X.X 的任何流量进入。 这通常持续一段时间(如30分钟或1小时)。
  • 优点:能有效持续阻断来自同一源地址的后续 所有 攻击,包括尝试不同端口的变种攻击。
  • 缺点:如果攻击者使用僵尸网络,则会误伤大量无辜用户的IP,并且动态添加规则会消耗IPS性能。

重定向流量 (Inline Redirection)

将可疑但未完全确认的流量,复制一份发送到另一个专门的分析设备(如蜜罐、沙箱或人工分析师),而让原始流量继续转发(或阻断)。

  • 常见于高级威胁防御:对于零日攻击(没有已知签名),IPS无法立即判定,但可以进行“沙箱化”或“深度包检测”,如果沙箱确认是攻击,则后续来自该源IP的流量会被阻断。
  • 优点:可以捕获未知攻击,并减少假阳性对正常业务的影响。

内容替换/清洗 (Content Modification)

这是最精细的阻断方式,IPS不是直接丢掉整个数据包,而是修改数据包中的危险载荷

  • 原理:检测到GET请求中存在SQL注入语句 ?id=1 AND 1=1,IPS可以将其修改为无害的 ?id=1,或者直接删除 AND 1=1 部分,然后把修改后的正常请求转发给服务器。
  • 优点:对正常业务的连续性影响最小,几乎感觉不到攻击被阻止。
  • 缺点:容易破坏数据包的完整性,或导致协议校验失败(如TCP校验和错误)。

第三步:记录与反馈(闭环管理)

阻断不是终点,IPS会将每一次阻断动作记录为详细的日志,包括:

  • 时间:何时发生
  • 源/目标IP:谁攻击谁
  • 协议/端口:攻击涉及什么服务
  • 攻击类型:如SQL注入、XSS跨站脚本、RCE远程代码执行
  • 阻断动作:丢弃、复位、拒绝等

这些日志对于安全分析师进行事件响应攻击溯源策略调优(减少假阳性)至关重要。

真实部署中的关键考量

  1. “串接”模式是必须的:IPS必须串接(Inline)在网络路径中(例如防火墙和核心交换机之间),才能执行阻断,如果像IDS一样“旁路”(Sniffing),它只能看,无法拦。
  2. 性能瓶颈:IPS需要对所有经过的流量进行拆包、重组、深度检测(正则匹配、协议分析、正则引擎),如果部署不当或性能不足,会成为网络延迟的瓶颈。
  3. 误报与漏报的平衡:阻断能力越强,误报(影响业务)的风险就越大,优秀的IPS需要高精度的检测算法,并支持灵活的策略(如:先报警,再自动阻断;或只阻断高危攻击,低危告警由人工处理)。
阻断方式 核心动作 优点 缺点 适用场景
丢弃包 直接扔掉数据 立即终止攻击 可能误伤正常请求 已知、确定的高危攻击
TCP复位 强制断开TCP连接 中断特定会话 无法阻止UDP、ICMP攻击 针对TCP服务的攻击
拒绝IP 添加临时防火墙黑名单 持续阻止同一来源 误伤可能严重,消耗性能 来自固定IP的持续性攻击
重定向 引流到沙箱/蜜罐 分析未知攻击 增加延迟和复杂性 零日攻击、高级威胁

一句话总结:入侵防御通过在线串接部署,利用签名、异常和协议分析识别攻击,然后通过丢弃、复位、拒绝、重定向或清洗等动作将攻击阻断在网络入口处。

抱歉,评论功能暂时关闭!