应用介绍
监控网络流量与系统行为,把可疑迹象汇总成可查看、可告警的检测视图。
它解决什么问题
IDS 工作在"防火墙之后"这一层:防火墙按地址和端口决定放不放行,IDS 看的是放行之后发生了什么——流量里有没有异常模式、系统行为有没有偏离常态,然后把可疑事件记录并告警。它本身不做拦截,这是它与 IPS 最核心的差别。
对自建服务器或小网络的人来说,困境很具体:设备能连通、服务能跑,却没有专职安全岗,也没部署过专业检测设备,"我的机器这两天有没有被人扫过"这个问题无从回答;日志能给出流水记录,却回答不了"这算不算异常、要不要处理"。
这个应用把 IDS 的典型工作界面做成六个可打开的模块演示。它的定位是能力演示与学习、自用参考,不是可采购的企业级产品:页面数据为内置示例,没有流量采集探针,也没有后端检测接口。
核心功能
- 检测概览:检测威胁、阻断攻击、告警数量、检测引擎状态四张指标卡(数值为示例),配威胁检测趋势、最近威胁列表、攻击类型分布与来源 IP 分布。
- 攻击检测:可按状态筛选、按来源 IP 搜索,列表给出攻击类型、来源、目标、严重等级(严重 / 高危 / 中等)、状态与时间,并支持查看单条详情。
- 检测规则:新增规则可设置名称、类型(特征匹配 / 异常检测 / 启发式检测)与严重等级;规则列表支持逐条启用、禁用,并统计总规则数与启用、禁用数量。
- 告警管理:按严重、高危、中等分级筛选,可单条处理或「全部处理」,侧栏汇总各等级数量与最近处理记录。
- 检测报告:今日与本周报告卡片给出检测数量、处理数量、待处理与处理比例,附每日检测趋势与历史报告列表。
- 系统设置:实时检测、自动阻断、日志记录三个开关;严重与高危告警通知、通知方式(邮件 / 短信);日志与告警保留天数、每日报告生成时间。
怎么用
- 1打开
/wit-lab/ids,手机验证码登录后进入「检测概览」;未登录只能看到介绍页。 - 2看四张指标卡与趋势,判断当天有没有需要关注的异常。
- 3进「检测规则」核对规则的启用情况。
- 4在「攻击检测」按状态筛选或搜索来源 IP,逐条查阅记录。
- 5到「告警管理」处理告警,再用「检测报告」回顾一段时间的检测情况。
常见问题
Q:IDS 和 IPS 有什么区别?
A:核心差别是检测与阻断。IDS 只做检测和告警,发现异常后交由管理员或其他设备处置;IPS 串接在链路中,命中规则后直接阻断流量。本站二者是独立应用(/wit-lab/ids 与 /wit-lab/ips)。
Q:它会自动阻断攻击吗?
A:本应用的定位是检测与告警。演示界面里有一个「自动阻断」开关和阻断相关指标卡,但真实部署中这类动作通常由 IPS、防火墙承担,不宜把本页当作拦截设备使用。
Q:页面数据是真实流量吗?支持哪些协议?
A:不是。数值与攻击记录均为内置示例数据,没有接入真实流量采集与后端接口;演示版也不提供协议清单、规则条数或特征库规模,不做这类承诺。
Q:需要账号吗?
A:需要,使用手机验证码登录,登录仅用于身份识别;未登录访问只显示产品介绍页。