NIDS 基于网络的入侵检测系统 Network-based Intrusion Detection System —— 部署在网络关键节点,监控流经的所有流量,找异常通信。 看的是 网络流量 和 数据包:谁在跟谁通信、用什么协议、流量是否异常。 跟 HIDS 的分工 NIDS —— 网络层视角,看”谁在跟谁说话” HIDS —— 主机内部视角,看”这台机器在干什么” 局限 加密流量看不透 —— HTTPS 内容是密的,NIDS 只能看元数据 放置位置决定盲区 —— 没监控到的网段就是黑洞 开源 NIDS 代表:Suricata、Snort、Zeek。是 IDS 的网络部署形态。