适用场景
IPS 的价值取决于准确率:规则太松等于没有,太紧业务先被打断。上线要经过观察期、调优期、阻断期三个阶段。
配置步骤(告警研判与事件响应)
# 1) 告警分类:扫描探测 / 攻击尝试 / 成功入侵(结合回包判断)
# 2) 关联证据:源 IP、目标资产、命中规则、原始报文
# 3) 处置:确认攻击 -> 封禁源 IP + 检查目标资产;误报 -> 加例外
# 4) 归档:记录时间、资产、处置动作、结论
关键参数与建议
- 优先串接部署(才能阻断),旁路部署只能检测告警
- 上线先观察模式跑 1~2 周,收集误报与业务特征后再开阻断
- 特征库定期更新并记录版本,大版本更新前先在测试环境验证
- 例外粒度尽量精确到 源+目的+端口+规则ID,不要按网段整体放行
- 串接设备必须有断电 Bypass,否则设备故障等于断网
容易踩的坑
- 只看高危标签不动手,真正的攻击被淹没在扫描告警里
- 封禁时把整个 C 段封掉,误伤客户或分支节点
- 处置后不复查目标资产,木马已落地却当成已拦截
验证与巡检
# 事件响应清单:资产是否失陷 -> 账号是否异常 -> 是否有外连 -> 是否需重装
- 巡检:近 30 天事件记录完整、无未闭环条目
小结
IPS 是精度换阻断能力的设备。先把误报压到可接受水平,再逐条打开阻断,永远不要在业务高峰期第一次开阻断。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。