NIDS 基于网络的入侵检测系统

Network-based Intrusion Detection System —— 部署在网络关键节点,监控流经的所有流量,找异常通信。

看的是 网络流量数据包:谁在跟谁通信、用什么协议、流量是否异常。

跟 HIDS 的分工

  • NIDS —— 网络层视角,看”谁在跟谁说话”
  • HIDS —— 主机内部视角,看”这台机器在干什么”

局限

  • 加密流量看不透 —— HTTPS 内容是密的,NIDS 只能看元数据
  • 放置位置决定盲区 —— 没监控到的网段就是黑洞

开源 NIDS 代表:Suricata、Snort、Zeek。是 IDS 的网络部署形态。