3.1 引言
当入侵检测系统用于分析网络分组(network packet)时,该系统就是基于网络的。与之相对的是,基于主机的入侵检测处理计算机本身产生的数据(如事件日志文件)。尽管网络分组可以从路由器及交换机的输出处获得,但网络分组通常是在网络上被“嗅探”到的。商用产品中一般都分析TCP/IP协议,但也可能分析其他协议。各种技术可以通过应用层来分析协议的各个层。
网络源(network source)是惟一的,因为它们与非授权用户或外部用户相邻。它们独特的位置可以检测来自网络外部的访问企图及拒绝服务攻击企图 ...... (共268字) [阅读本文]>>