Un IPS (Intrusion Prevention System) est un système qui détecte et bloque les activités malveillantes en temps réel. Contrairement à l'IDS qui alerte, l'IPS agit automatiquement pour empêcher l'attaque.
| Critère | IDS | IPS |
|---|---|---|
| Action | Alertes uniquement | Blocage automatique |
| Position | Hors ligne (mirror port) | En ligne (inline) |
| Performance | Moins d'impact | Peut introduire de la latence |
| Risque | Faux positifs moins graves | Faux positifs peuvent bloquer le trafic légitime |
af-packet ou NFQUEUE.drop au lieu de alert pour bloquer.Rediriger le trafic vers Suricata :
iptables -I FORWARD -j NFQUEUE --queue-num 0 suricata -c /etc/suricata/suricata.yaml -q 0
Bloquer les tentatives d'injection SQL :
drop tcp any any -> any 80 (msg:"SQL Injection"; content:"union select"; sid:1000001;)
drop : bloque le paquet.content:"union select" : recherche la chaîne dans le paquet.nmap ou sqlmap).eve.json avec action: drop).Quelle est la principale différence entre IDS et IPS ?
L'IDS alerte, l'IPS bloque automatiquement.
Quelle commande redirige le trafic vers NFQUEUE avec iptables ?
iptables -I FORWARD -j NFQUEUE --queue-num 0
1. Un IPS peut bloquer le trafic en temps réel.
2. Suricata en mode inline utilise :
3. Une règle avec l'action drop bloque le paquet.
4. Un faux positif avec un IPS peut interrompre un service légitime.
5. Suricata est à la fois IDS et IPS.