# §10.2_入侵检测技术原理与分类

LLMS index: [llms.txt](/wikis/llms.txt)

---

### 入侵检测原理-误用检测&异常检测
![](/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/0da213ce5343d60780d912ebcef0a287_MD5.png)

基于特征：误用检测

基于统计分析：异常检测

### 入侵检测系统组成
![](/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/fb67b65ef7848052956010cfb2c00e9f_MD5.png)

### 入侵检测分类
电脑上的杀毒软件就算是基于主机的入侵检测系统。可作为软件或者硬件

![](/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/1d6278b13fea4e5342fe7a74d2245732_MD5.png)

### HIDS-基于主机的入侵检测系统（Host-based Intrusion Detection System）
![](/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/cd7b8dd775437298c3b75504381ac9c7_MD5.png)

### NIDS-基于网络的入侵检测系统（Network-based Intrusion Detection System）
![](/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/09c9afa54bf6b4691617c463204e3d44_MD5.png)

被动型设备对网络影响很小。

![](/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/487e24e8cb06ba3436d8461db622c4da_MD5.png)

**NIDS难以分析加密的流量，难以推知命令执行结果。**

**HIDS可以弥补，因为流量到终端肯定得解密。**

### DIDS-分布式入侵检测系统（Distributed intrusion detection systems）
![](/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/1dd8105ce3b42b4007746d9239dcf88f_MD5.png)

![](/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/7468740cd3c20d46c3a2d8b0e3d84701_MD5.png)

分布式：包含探测器和控制器。  终端EDR、Agent
