产品类别示意图,非特定型号实物照片
它和防火墙的分工
防火墙串在链路上,做的是拦——按规则决定连接放不放行。 入侵检测旁路接入,做的是看——发现已经发生的异常并告警。
两者不冲突,解决的是不同问题:防火墙管的是"该不该通",入侵检测管的是"通了之后有没有异常"。 规则允许的连接里出现异常行为,防火墙不一定拦得住,这正是入侵检测补位的地方。
它和安全监测装置的关系
在电力二次系统里,站端已有网络安全监测装置负责安全数据的采集与汇聚上报。 入侵检测系统更偏向对网络流量本身的分析,两者在数据上通常有衔接: 检测到的告警应当汇入本站的安全监测体系,而不是独立成为一套无人看的告警源。
这一点建议在方案阶段就确认清楚,否则容易建成之后两套告警互不相通。
选型确认四项
- 覆盖范围:哪些网段需要纳入,从网络结构图上确定接入点位置和数量。
- 流量规模:需处理的流量决定设备处理能力,应按峰值而非日均估算。
- 告警的去向:由谁看、多久看一次、如何与现有监测体系衔接。
- 接入方式对既有业务的影响:旁路接入通常影响较小,但取流方式仍需与运行单位确认。
边界说明
本页只说明这类系统的作用、分工与选型判断依据。 具体的部署方式、策略配置与运行参数属于项目实施内容,需结合本地网络结构和管理要求确定,不在公开页面说明。