IPS 入侵防御系统

Intrusion Prevention System —— 不仅发现可疑活动,还当场拦截

跟 IDS 的区别

IDSIPS
动作发现 + 告警发现 + 拦截
位置旁路(镜像流量)串联在流量路径上
风险漏报误拦正常流量 → 业务中断

一句话:IDS 是摄像头,IPS 是会自动锁门的保安。

注意

IPS 串在流量路径上,所以误报代价更高 —— 一条规则写错,可能把正常用户全挡在外面。很多企业先用 IDS 观察一段时间、调好规则,再切到 IPS 阻断模式。

常和 SIEMSOAR 配合使用。开源实现见 Suricata(同时能当 IDS 和 IPS)。