Network IDS — tarmoq trafikini passiv kuzatib, exploit, zararli aloqa yoki policy buzilishi alomatlari aniqlanganda alert beradigan Intrusion Detection System turidir. Sensor odatda trafik nusxasini oladi va production paket yo‘liga bevosita to‘sqinlik qilmaydi. Shu sababli aniqlash availabilityga kam ta’sir qiladi, ammo bloklash uchun boshqa control kerak.
Sensor joylashuvi
Physical tarmoqda TAP yoki switch SPAN porti, virtual muhitda virtual switch mirror, cloud’da traffic mirroring ishlatilishi mumkin. Internet chegarasi north-south trafikni, data center ichki segmenti east-west lateral movementni ko‘rsatadi. Bitta sensor barcha subnet va encrypted tunnel ichini ko‘rmasligi mumkin.
SPAN oversubscription paket yo‘qotishi mumkin. Sensor capture rate, dropped packet va interface holatini o‘lchaydi. Visibility yo‘qolishi oddiy “alert yo‘q” sifatida qabul qilinmaydi.
Tahlil mexanizmi
Stateless signature bitta packet fieldini tekshiradi. Stateful IDS TCP streamni qayta yig‘ib, request va response kontekstini parse qiladi. Fragmentation va overlapping segmentni endpointdan boshqa talqin qilish evasionga olib kelishi mumkin; reassembly policy himoyalanayotgan stackka mos keladi.
Protocol analyzer HTTP, DNS, TLS yoki industrial protocol fieldlarini chiqaradi. Parser untrusted inputga qarshi length, nesting va timeout limitiga ega. Noma’lum traffic “port 443 bo‘lsa HTTPS” deb ko‘r-ko‘rona tasniflanmaydi.
Signature va anomaly
Signature ma’lum exploit patterni va indicatorni aniq topishi mumkin, lekin yangi variantni o‘tkazadi. Anomaly rare port, beaconing interval yoki g‘ayrioddiy data hajmini ko‘radi, ammo benign o‘zgarishdan false positive beradi. Ikkala signal asset va identity konteksti bilan korrelyatsiya qilinadi.
Rule severity uning universal xavfini emas, local asset ta’siri bilan birga baholanadi. Test yoki vulnerability scanner trafiki qonuniy bo‘lishi mumkin, lekin source va schedule bilan aniq istisno qilinadi.
Encryption cheklovi
TLS payloadni yashiradi. IDS handshake metadata, certificate, destination, packet size va flow patternidan foydalanishi mumkin. Decryption proxy ko‘proq visibility beradi, lekin private key, privacy, certificate pinning va yangi attack surface masalasini keltiradi.
Endpoint va server loglari encrypted session ichidagi application actionni ko‘rsatadi. Network IDSni EDR hamda SIEM bilan birlashtirish bu blind spotni kamaytiradi.
Alert va response
Alert source/destination, signature, packet metadata va vaqtni beradi. Zarur minimum packet slice evidence sifatida saqlanadi; sensitive payload access bilan himoyalanadi. Analyst asset owner, vulnerability va boshqa sessionlarni tekshiradi.
Inline IPSdan farqli ravishda NIDS paketni drop qilmaydi. SOAR firewall block yoki EDR isolationni ishga tushirishi mumkin, ammo source IP NAT yoki shared proxy bo‘lsa blast radius tekshiriladi. Detection rule versionlanadi va pcap replay bilan regression testdan o‘tadi.
Evasion va tuning
Hujumchi requestni fragmentlash, encodingni o‘zgartirish yoki parser farqidan foydalanib signature’ni chetlab o‘tishi mumkin. Normalization va target-based policy himoyalanayotgan server talqiniga yaqinlashadi. Bir xil trafik IDS va endpointda turlicha ko‘rinsa investigation ikkala dalilni saqlaydi.
Home network, vulnerability scanner va backup traffic uchun tuning source, schedule va destination bilan tor belgilanadi. Alertni faqat yuqori volume sabab o‘chirish o‘rniga sensor placement va rule performance tekshiriladi. NIDS qoidasi yangilanganda oldingi true-positive pcap corpus regressiya sifatida qayta ishlatiladi. Privacy sabab payload mask qilinsa test uchun sintetik ekvivalent yaratiladi.
Bog‘liq tushunchalar
Intrusion Detection System, Network detection, Network IPS, Packet capture, Signature detection, Deep packet inspection, Traffic analysis