Netzwerkbasierte Sensoren (NIDS/NIPS): Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
 
(2 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
 
==Allgemein==
 
==Allgemein==
*Überwachen den Netzwerkverkehr
+
*Überwachen des Netzwerkverkehrs
 
*dienen zum Erkennen von netzbasierten Angriffen (z.B. SYN flooding, Wurm- und DoS-Angriffe
 
*dienen zum Erkennen von netzbasierten Angriffen (z.B. SYN flooding, Wurm- und DoS-Angriffe
 
*werden i.d.R. auf seperatem Rechner eingesetzt (oft als Appliance-Lösungen erhältlich)
 
*werden i.d.R. auf seperatem Rechner eingesetzt (oft als Appliance-Lösungen erhältlich)
Zeile 14: Zeile 14:
 
*Keine lückenlose Überwachung bei verschlüsselter Kommunikation (kann zwar möglicherweise die Datenpakete sehen, aber nicht den verschlüsselten Inhalt)
 
*Keine lückenlose Überwachung bei verschlüsselter Kommunikation (kann zwar möglicherweise die Datenpakete sehen, aber nicht den verschlüsselten Inhalt)
 
{{#drawio:nids-1}}
 
{{#drawio:nids-1}}
 +
 
==Überlegung==
 
==Überlegung==
 
==Separates nachgeschaltetes IPS==
 
==Separates nachgeschaltetes IPS==
 
{{#drawio:nids-2}}
 
{{#drawio:nids-2}}
 
 
{{#drawio:uber2}}
 
  
 
==Integration des IPS in die Firewall==
 
==Integration des IPS in die Firewall==
 
{{#drawio:nids-3}}
 
{{#drawio:nids-3}}

Aktuelle Version vom 2. September 2026, 12:14 Uhr

Allgemein

  • Überwachen des Netzwerkverkehrs
  • dienen zum Erkennen von netzbasierten Angriffen (z.B. SYN flooding, Wurm- und DoS-Angriffe
  • werden i.d.R. auf seperatem Rechner eingesetzt (oft als Appliance-Lösungen erhältlich)
  • können für den Angreifer "unsichtbar" eingesetzt werden
  • können in verschlüsselten Datenpaketen keine Ereignisse erkennen
  • NIDS versuchen, alle Pakete im Netzwerk aufzuzeichnen, zu analysieren und verdächtige Aktivitäten zu melden

Vorteile

  • Ein Sensor kann ein ganzes Netz überwachen.
  • Durch Ausschalten eines Zielsystems ist die Funktion des Sensors nicht gefährdet.

Nachteile

  • Keine lückenlose Überwachung bei Überlastung der Bandbreite des IDS.
  • Keine lückenlose Überwachung in geswitchten Netzwerken (nur durch Mirror-Port auf einem Switch).
  • Keine lückenlose Überwachung bei verschlüsselter Kommunikation (kann zwar möglicherweise die Datenpakete sehen, aber nicht den verschlüsselten Inhalt)

Überlegung

Separates nachgeschaltetes IPS

Integration des IPS in die Firewall