分布式入侵检测系统(DIDS) ·传统的IDS普遍存在的问题 系统的弱点或漏洞分散在网络中各个主机上,这些弱点有可能被入侵者一起用来攻击网络,而仅依靠HIDS或NIDS不能发现更多的入侵行为。
现在的入侵行为表现出相互协作入侵的特点,例如分布式拒绝服务攻击(DDoS)。
入侵检测所需要的数据来源分散化,收集原始的检测数据变得困难,如交换型网络使得监听网络数据包受到限制。
由于网络传输速度加快,网络流量不断增大,所以集中处理原始数据的方式往往造成检测的实时性和有效性大打折扣。
·DIDS的分布性 数据包过滤的工作由分布在各网络设备(包括联网主机)上的探测代理完成;
探测代理认为可疑的数据包将根据其类型交给专用的分析层设备处理。

DIDS结构框图