RSS订阅

Snort:IDS网络传感器应该配置在哪里?

2008-10-28  选择字号:  | |
打印本文章

导读:IDS传感器实际上是“嗅探”网络并监控网络流量的。IDS传感器位置的确定要考虑三个因素:风险、监控和保护的内容、以及流量在环境中的流动方式。

关键词:IDS传感器 IDS 监控 网络流量 风险 流量 嗅探 Snort

正在加载数据... 【TechTarget中国原创】在决定安装Snort等IDS设备、确定了预算、选定了产品并理解了NIDSes(网络入侵检测系统)如何与网络架构(特别是网络交换机和VLAN),就需要确定把IDS传感器放置在哪里。IDS传感器实际上是“嗅探”网络并监控网络流量的。为了做出决定,需要回答三个问题……

【TechTarget中国原创】在决定安装Snort等IDS设备、确定了预算、选定了产品并理解了NIDSes(网络入侵检测系统)如何与网络架构(特别是网络交换机和VLAN),就需要确定把IDS传感器放置在哪里。IDS传感器实际上是“嗅探”网络并监控网络流量的。为了做出决定,需要回答三个问题:有什么风险、想要监控和保护什么、以及流量如何在环境中流动。

  在《Snort:如何使用交换器和分段处理网络设计》中提到,入侵检测系统和网络交换机不是在一起的,所以需要理解你需要保护的流向和流出的资源的流来能够式如何工作的,这样可以确定监控的最好位置。放置IDS传感器的最明显的位置是靠近防火墙的地方。但是,是把网络传感器放在防火墙里面、外面、还是里外都放呢?如果你想要查看在连接到互联网时带进来了什么样的恶意邻居,那么一定要把IDS传感器放置在防火墙外面。确保它经过了恰当的加固。如果想要关注对边界内部潜在的恶意流量,那么就从内部监控。

  因为一些合法的政策、预算和研究的因素,需要查看对连接的“攻击”,但是如果已经留意并反馈了Snort等IDS请求,就需要把IDS传感器放置在防火墙内部。我们都知道互联网上存在很多恶意流量,所以通常不需要浪费资源证明它。

  因为Snort(免费)和运行Snort的硬件(便宜)的成本很低,实际的成本是安装、配置和进行监控的时间和劳动力。理想的情况是在DMZ中的所有公共服务器都配置IDS传感器,在防火墙内的LAN上、在以太网上(如果有),以这种顺序。这都取决于环境。要考虑瓶颈、可能的攻击途径和风险。考虑任何可能有用的位置,区分先后顺序,然后按照资源的允许根据列表执行。任何经过良好的策划和调制的入侵检测系统可以成为深度防御策略的优良辅助。而策划不够好而繁琐的IDS可能成为麻烦。


Snort入侵检测和防御
 Snort:为什么IDS值得关注?
 Snort:入侵检测后如何识别和监控网络端口
 Snort:如何使用交换器和分段处理网络设计
 Snort:IDS网络传感器应该配置在哪里?
 Snort:为Snort IDS传感器确定操作系统
 Snort:如何确定IDS的网络适配器
 Snort:修改和编写自定义Snort规则
 Snort:如何配置Snort变量
 Snort:在哪里查找Snort IDS规则
 Snort:如何自动更新Snort规则
 Snort:使用IDS规则测试Snort

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
问:我们公司正在寻找一些可以全线识别网络入侵的方法,并且已经试验了一些。可能继续使用的一种是在DMZ中把蜜罐和IDS合并使用。有更好的低预算的测试网络入侵的方法吗?
许多无线入侵检测系统WINDS产品也可以用于检测WLAN的性能,为故障排除、微调和使用规划提供有价值的见解。你如何利用WIDS从WLAN中获得更多?
无线入侵检测系统(WIDS)可以监测802.11主要信息流。本节对覆盖式无线入侵检测系统和嵌入式无线入侵检测系统两种方法进行了比较……
网络管理人员应认真分析各种可能的入侵和攻击形式,制定符合实际需要的网络安全策略,防止可能从网络和系统内外攻击行为。 防止入侵和攻击的主要技术措施包括……
安装的Snort是购正常运行了呢?本文中提供一些在线测试Snort的方法,确保它在你的环境中正常运行……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……