Inhaltsverzeichnis

zurĂĽck

IDS & IPS – Grundlagen

Ein IDS (Intrusion Detection System) und ein IPS (Intrusion Prevention System) überwachen den Netzwerkverkehr und erkennen Angriffe, Malware-Kommunikation, verdächtige Aktivitäten und Regelverstöße.

Warum IDS/IPS?

Moderne Netzwerke mĂĽssen gegen:

geschĂĽtzt und beobachtet werden.

IDS/IPS sind zentrale Bausteine von Defense-in-Depth und Zero Trust.


IDS vs IPS

System Bedeutung Wirkung
IDS Intrusion Detection System erkennt Angriffe, protokolliert
IPS Intrusion Prevention System erkennt & blockiert aktiv
IDS: Traffic → Analyse → Meldung IPS: Traffic → Analyse → Blockierung

Prominente Lösungen

In meinem Heimlabor nutze ich Suricata + CrowdSec + EveBox → perfekte Kombi (meine Meinung).

Wie erkennt ein IDS Angriffe?

Zwei Haupttypen:

1. Signaturbasiert (klassisch)

Vergleich mit einer Datenbank bekannter Angriffe:

Beispiel (Snort-Regel):


 alert tcp any any -> any 80 (msg:"Bad HTTP"; content:"evil"; sid:10001;)


2. Anomaliebasiert (modern)

Erkennt ungewöhnliches Verhalten:

Suricata kombiniert beide Ansätze.

Platzierung im Netzwerk

Es gibt zwei grundlegende Einsatzmodi:

IDS im Monitoring-Modus (passiv)

Kopiert Traffic ĂĽber:

Traffic → Switch → (Kopie) → IDS

IPS inline (aktiv)

Der Traffic muss durch das IPS hindurch.

Traffic → IPS → Ziel

Ports & Protokolle

IDS/IPS arbeiten typischerweise auf Layer 3/4/7:

Suricata – moderne, multithreaded Engine

Merkmale:

Typische Dateien:


 /etc/suricata/suricata.yaml
 /var/log/suricata/eve.json


Snort – der Klassiker

Snort ist eines der ältesten IDS-Systeme.

Snort3 = moderne, modulare Neuauflage.

Eve.json Beispiel (Suricata)


 {
   "timestamp": "2025-07-10T14:23:11",
   "event_type": "alert",
   "alert": {
     "signature": "ET TROJAN Agent Tesla",
     "severity": 1
   },
   "src_ip": "192.168.178.96",
   "dest_ip": "79.254.205.77"
 }


Erlaubt direkte Analyse in:

Regeln & Regelquellen

Gängige Rule-Sets:

Eintrag in Suricata:


 rule-files:
   - emerging-threats.rules
   - local.rules


Performance & Hardware

IDS/IPS hängen stark ab von:

Statistiken & Monitoring

Typische Metriken:

Viele Hersteller nutzen Dashboards (Grafana, Kibana, EveBox).

Einsatzgebiete von IDS/IPS

Vorteile von IDS

Vorteile von IPS

Nachteile

IDS:

IPS:

Zusammenfassung