应用介绍
按规则识别链路中的可疑流量并执行拦截等处置,把检测与处置留下记录。
它解决什么问题
IPS 与 IDS 看的是同一批东西——流量中的异常特征,但处置方式不同:IPS 部署在流量通路中,命中规则后能直接执行动作,常见动作有拦截、限流、隔离和仅告警。也正因为要"在线"处理,它对时延与吞吐比旁路检测更敏感,通常放在网关位置。
自建站点和中小网络的困境是:防火墙只按地址、端口放行,放行之后的异常访问要等事后翻日志才发现,而手工处置单条攻击又很慢。IPS 要解决的就是把"发现"和"处置"压到同一步完成,并留下可回溯的记录。
这个应用把 IPS 控制台拆成六个可打开的模块,用示例数据展示一台 IPS 通常呈现哪些指标、规则怎么组织、处置动作如何记录。它的定位是能力演示与学习、自用参考,不是可采购的企业级产品:不含真实采集与拦截能力。
核心功能
- 实时监控:攻击拦截、威胁检测、误报率、防护率四张指标卡(数值为示例),可按 24 小时 / 7 天 / 30 天切换攻击态势与类型分布,并列出最新拦截记录。
- 攻击检测:以卡片展示单条攻击的类型、协议、来源、目标、端口、时间与级别,可执行拦截、加入白名单或查看详情;下方另有攻击路径示意与威胁情报面板。
- 规则管理:规则表含名称、类型、优先级(严重 / 高 / 中 / 低)、动作(拦截 / 隔离 / 告警 / 限流 / 放行)、状态、命中次数与创建时间,支持搜索、筛选、启停与编辑,并统计规则总数与今日命中。
- 防护日志:按日志类型(攻击拦截 / 规则匹配 / 系统日志 / 配置变更)与时间范围查看记录,含来源、目标、命中规则与动作,附日志统计与最近告警。
- 统计分析:攻击拦截总数、日均拦截、攻击来源数、防护效果四张指标卡,配攻击趋势、类型分布环形图、Top 来源、规则命中率与系统资源占用。
- 系统设置:实时防护、自动更新规则、告警通知三个开关;严重 / 高 / 中 / 低四级告警可分别设为立即通知、延迟通知或不通知;另有更新规则库、导出 / 导入配置与系统信息。
怎么用
- 1打开
/wit-lab/ips,手机验证码登录后进入「实时监控」;未登录只能看到介绍页。 - 2切换时间档位看攻击态势与类型分布,判断压力来自哪类流量。
- 3进「规则管理」核对规则的动作与优先级是否符合自己的策略。
- 4在「攻击检测」逐条查看记录,误判的加白名单,确认异常的按规则处置。
- 5到「防护日志」回溯处置命中了哪条规则,再到「统计分析」看整体趋势。
常见问题
Q:IPS 和 IDS 有什么区别?
A:IDS 旁路检测、只告警;IPS 在线部署、能直接处置流量。两者在本站是不同的应用。
Q:它能识别从未见过的未知威胁吗?
A:不做这个承诺。页面上的规则由类型与动作定义,属于规则与阈值驱动的防护;面对未知手法无法保证识别,实际效果取决于规则维护与流量特征。
Q:误拦截了正常业务怎么办?
A:页面提供「白名单」动作,可把来源加入放行范围;也可以把该条规则的动作由拦截改为仅告警,或降低其优先级。
Q:串接部署会拖慢网络吗?
A:演示版没有做性能测试,不提供吞吐、时延一类数据。实际在线部署存在处理开销,需按链路带宽规划。
Q:页面数据是真的吗?需要登录吗?
A:需要手机验证码登录,登录仅用于身份识别。页面数值与攻击记录都是内置示例数据,没有真实流量采集,也没有后端拦截接口。