5.2 网络入侵检测机制
网络标志有两种基本形式: 分组内容中的模式及分组首部信息中的模式。回顾一下,网络入侵检测系统就像是一组由你保护的建筑物外面的摄像机一样。你要观察谁正在建筑物(分组首部信息)之间走动,还要观察他们在运送什么东西(分组内容)。
加密使你不能看到分组内容,所以如果你的组织使用网络加密的话,你就需要更多地依赖于分组首部分析。本书将分别分析这两种标志类型。
5.2.1 分组内容标志
这些标志基本上是对分组内容进行模式匹配。分组内容,也称为有效负载,是网络分组的数据,它们从源计算机发送到目的计算机。内容标志是最常用的,在检测时能提供最多的细节,因为它们是确定 ...... (共2754字) [阅读本文]>>