IPS یا Intrusion Prevention System بخشی از امنیت شبکه است که الگوهای مشکوک ترافیک را تشخیص میدهد و در صورت شناسایی تهدید به صورت خودکار جلوی آن را میگیرد. از این سیستم در مسیر عبور ترافیک استفاده میشود تا حملههای مختلف را شناسایی کند و پیش از رسیدن ترافیک مخرب به مقصد، مانع از عبور آن شود. در ادامه مطلب، بررسی عمیقتری میکنیم که IPS چیست، نحوه کار آن چگونه است، روشهای تشخیص تهدید، انواع IPS و تفاوت آن با IDS، فایروال و WAF چیست.
- نکته: در این مطلب، IPS به معنی Intrusion Prevention System یا سیستم پیشگیری از نفوذ است، نه پنل نمایشگر IPS که در مشخصات برخی نمایشگرها به نوع پنل تصویر اشاره میکند.

IPS یا سیستم پیشگیری از نفوذ چیست؟
IPS مخفف Intrusion Prevention System و به معنی سیستم پیشگیری از نفوذ است که ترافیک ورودی و خروجی شبکه را بر اساس نشانههای حمله و الگوهای مشکوک بررسی میکند و در صورت شناسایی تهدید، میتواند جلوی آن را بگیرد.
این سیستم با قرار گرفتن در مسیر ترافیک، علاوه بر شناسایی فعالیتهای مشکوک، امکان واکنش و مسدودسازی آنها را نیز فراهم میکند.
IPS در شبکه چه نقشی دارد؟
PS را میتوان مانند یک نگهبان در مسیر عبور ترافیک شبکه در نظر گرفت. برخلاف سیستمی که فقط رویدادهای مشکوک را گزارش میکند، IPS میتواند پس از شناسایی تهدید واکنش نشان دهد.
از IPS در کنار آنتیویروس، فایروال و کنترل دسترسی استفاده میشود تا لایههای مختلف امنیت شبکه در کنار یکدیگر کار کنند. در خیلی از راهکارها، IPS به همراه IDS یا Intrusion Detection System برای ایمنی بیشتر استفاده میشود؛ IDS فعالیتهای مشکوک را شناسایی و گزارش میکند، در حالی که IPS میتواند پس از تشخیص تهدید برای جلوگیری از آن نیز اقدام کند.
IPS چگونه کار میکند؟
IPS بدین شکل عمل میکند:
- دریافت و بازرسی ترافیک:
IPS بستهها و جریانهای شبکه را در مسیر عبور بررسی میکند.
- تحلیل ترافیک:
محتوای ترافیک و الگوهای ارتباطی با قوانین، امضاها یا الگوهای رفتاری مورد انتظار مقایسه میشوند.
- تشخیص تهدید:
سیستم مشخص میکند که ترافیک با یک تهدید شناختهشده، رفتار غیرعادی یا سیاست امنیتی مغایرت دارد یا خیر.
- تصمیمگیری:
بر اساس نوع تهدید و تنظیمات امنیتی، IPS درباره اجازه عبور، ثبت رویداد یا جلوگیری از ارتباط تصمیم میگیرد.
- واکنش:
در صورت فعال بودن قابلیت پیشگیری، میتواند بسته یا ارتباط مخرب را مسدود کند و در بعضی سناریوها IP مهاجم را نیز بلاک کند.
- ثبت و گزارش:
رویداد برای بررسی، تحلیل و در صورت نیاز یکپارچهسازی با سامانههایی مانند SIEM ثبت میشود.
روشهای تشخیص تهدید در IPS
IPS با روشهای مختلفی تهدیدها را شناسایی میکند که هرکدام برای نوع خاصی از رفتار یا حمله کاربرد دارند. سه روش رایج شامل تشخیص مبتنی بر امضا، تشخیص مبتنی بر ناهنجاری و تشخیص مبتنی بر سیاست است.
تشخیص مبتنی بر امضا (Signature-based)
اولین روش، تشخیص مبتنی بر امضا است که در آن IPS به دنبال الگوهای شناختهشده حمله میگردد. امضای یک تهدید، الگویی مشخص از رفتار یا محتوای ترافیک است که میتواند با نمونههای شناختهشده حملات مقایسه شود.
مزیت اصلی آن تشخیص مؤثر تهدیدهای شناختهشده است؛ اما در برابر حملاتی که الگوی شناختهشدهای ندارند، محدودیت دارد.
تشخیص مبتنی بر ناهنجاری (Anomaly-based)
رفتار غیرعادی نیز از دیگر روشهای تشخیص تهدید در IPS است. در این روش، IPS رفتار عادی شبکه را مبنای بررسی قرار میدهد و اگر انحراف قابلتوجهی از این الگو مشاهده کند، میتواند آن را بهعنوان رفتار مشکوک شناسایی کند.
نکته اصلی استفاده از این روش این است که میتواند در شناسایی برخی تهدیدهای ناشناخته هم کمک کند؛ اما تنظیمات نادرست آن میتواند هشدارهای اشتباه ایجاد کند.
تشخیص مبتنی بر سیاست (Policy-based)
سومین روش، تشخیص مبتنی بر سیاست است و بر اساس قوانینی انجام میشود که پیش از آن برای شبکه تعیین شدهاند. برای مثال، میتوانید مشخص کنید که یک نوع دسترسی یا ارتباط خاص در بخشی از شبکه مجاز نباشد و IPS در صورت مشاهده آن، جلوی ارتباط را بگیرد.

IPS پس از شناسایی تهدید چه اقدامی انجام میدهد؟
واکنش IPS بستگی به نوع تهدید و سیاستی دارد که شما تعیین کردهاید. از جمله اقداماتی که IPS میتواند انجام دهد میتوان به موارد زیر اشاره کرد:
- متوقف کردن یک ارتباط یا نشست مشکوک
- مسدود کردن IP مهاجم
- ثبت رویداد و ارسال هشدار
- اعمال قوانین امنیتی تعریفشده روی ترافیک
در یک سناریو، اگر یک IP در مدت کوتاهی تعداد زیادی تلاش ناموفق برای ورود داشته باشد، سیستم میتواند بر اساس قانون تعریفشده، آن IP را مسدود کند.
انواع IPS را بشناسید
IPS انواع مختلفی دارد که بر اساس محل استقرار و نوع ترافیکی که بررسی میکند، دستهبندی میشوند.
IPS مبتنی بر شبکه (NIPS)
NIPS یا Network-based IPS در نقاط مهم شبکه مستقر میشود و ترافیک عبوری را بررسی میکند. این مدل برای محافظت از بخشهایی از شبکه که حجم قابلتوجهی از ارتباطات از آنها عبور میکند مناسب است و میتواند حملاتی را که در سطح شبکه مشاهده میشوند شناسایی و متوقف کند.
IPS مبتنی بر میزبان (HIPS)
HIPS یا Host-based IPS روی یک سرور یا سیستم میزبان اجرا میشود و فعالیت همان سیستم را زیر نظر میگیرد. در نتیجه، برخلاف NIPS که در نقطهای از شبکه ترافیک گستردهتری را بررسی میکند، HIPS تمرکز بیشتری روی ترافیک ورودی و خروجی و فعالیت همان Endpoint دارد.
IPS بیسیم (WIPS) و تحلیل رفتار شبکه (NBA)
WIPS یا Wireless IPS برای نظارت و حفاظت از شبکههای بیسیم طراحی شده است و میتواند فعالیتها و تهدیدهای مرتبط با محیط Wireless را بررسی کند.
NBA یا Network Behavior Analysis نیز بر تحلیل رفتار شبکه تمرکز دارد و با بررسی الگوهای ارتباطی میتواند رفتارهای غیرعادی را شناسایی کند. در راهکارهای امنیتی مدرن، این قابلیتها ممکن است در کنار سایر فناوریهای تشخیص و پیشگیری استفاده شوند.
IPS سختافزاری، نرمافزاری و ابری
IPS میتواند به شکل یک تجهیز سختافزاری، نرمافزار نصبشده روی زیرساخت یا قابلیتی ارائهشده در محیط ابری باشد. انتخاب مدل استقرار به معماری شبکه، حجم ترافیک، نوع سرویسها و سطح کنترل موردنیاز بستگی دارد.
مقایسه IPS، IDS، فایروال و WAF در یک نگاه
اگر کاربرد این راهکارها و تفاوتشان برایتان مشخص نیست، جدول زیر میتواند مقایسه آنها را سادهتر کند.
|
راهکار |
هدف اصلی |
لایه/دامنه بازرسی |
محل قرارگیری |
نوع واکنش |
|
IDS |
تشخیص و گزارش نفوذ |
ترافیک و رویدادهای شبکه |
Out-of-band |
هشدار و ثبت رویداد |
|
IPS |
تشخیص و پیشگیری از نفوذ |
ترافیک شبکه و محتوای آن |
Inline |
مسدودسازی، Drop و هشدار |
|
Firewall |
کنترل دسترسی شبکه |
IP، پورت، پروتکل و قوانین دسترسی |
مرز شبکه یا بخشهای مختلف آن |
اجازه یا مسدودسازی ارتباط |
|
WAF |
حفاظت از برنامههای وب |
HTTP/HTTPS و درخواستهای وب |
جلوی برنامه وب/API |
مسدودسازی درخواست مخرب |
تفاوت IDS و IPS چیست؟
IDS بیشتر برای تشخیص و اعلام فعالیت مشکوک استفاده میشود و خارج از مسیر مستقیم عبور ترافیک قرار میگیرد. IPS در مسیر ترافیک یا Inline قرار میگیرد و میتواند پس از تشخیص تهدید، همان ارتباط را متوقف کند.
تفاوت IPS و فایروال چیست؟
فایروال عمدتاً بر اساس قوانین دسترسی مانند IP، پورت و پروتکل درباره عبور ترافیک تصمیم میگیرد؛ در حالی که IPS میتواند محتوای بسته و الگوهای حمله را نیز بررسی کند.
تفاوت IPS و WAF چیست؟
WAF بهطور تخصصی روی HTTP/HTTPS و حفاظت از برنامههای وب و API تمرکز دارد. IPS دامنه وسیعتری از ترافیک و لایههای شبکه را پوشش میدهد و برای شناسایی طیف دیگری از تهدیدها استفاده میشود.
برای هر نیاز کدام راهکار مناسب است؟
- Firewall: برای کنترل دسترسی و تعیین اینکه چه ارتباطاتی اجازه عبور داشته باشند.
- IDS: برای شناسایی و گزارش فعالیتهای مشکوک بدون مسدودسازی مستقیم ترافیک.
- IPS: برای شناسایی تهدید و جلوگیری از عبور ترافیک مخرب.
- WAF: برای حفاظت تخصصی از برنامههای وب و API در برابر درخواستهای مخرب.

IPS در کجای شبکه قرار میگیرد؟ (معماری و استقرار)
در یک معماری متداول، ترافیک از اینترنت وارد شبکه میشود، از فایروال عبور میکند و سپس به بخشهایی مانند DMZ یا شبکه داخلی میرسد. IPS را میتوانید متناسب با هدفتان در همین مسیر قرار دهید تا ترافیکی را که از نقطه موردنظر عبور میکند بررسی کند.
برای نمونه:
- Internet → Firewall → IPS → DMZ/Application → Internal Network
البته بهترین محل استقرار IPS به هدف امنیتی شما بستگی دارد و باید مشخص شود که قرار است کدام بخش از ترافیک توسط آن بررسی و محافظت شود.
حالتهای استقرار: Inline در مقابل Tap/Passive
در حالت Inline، IPS مستقیماً در مسیر ترافیک قرار دارد. بنابراین میتواند پیش از رسیدن ترافیک مخرب به مقصد، آن را متوقف کند.
در حالت Tap/Passive، ترافیک برای مشاهده و تحلیل در اختیار سیستم قرار میگیرد، اما IPS در مسیر مستقیم عبور آن نیست. این حالت برای ارزیابی اولیه مفید است، اما قابلیت جلوگیری مستقیم از عبور ترافیک را مانند استقرار Inline ندارد.
IPS مستقل یا IPS داخل فایروال نسل جدید (NGFW)؟
IPS میتواند بهصورت یک تجهیز مستقل استفاده شود یا بهعنوان یکی از قابلیتهای NGFW در فایروال نسل جدید وجود داشته باشد. انتخاب میان این دو به معماری شبکه، نیاز عملیاتی، حجم ترافیک و امکانات موردنیاز بستگی دارد.
استقرار مرحلهای: از حالت تشخیص تا حالت مسدودسازی
فعالسازی مستقیم حالت مسدودسازی همیشه بهترین نقطه شروع عملیاتی نیست. یک رویکرد مرحلهای میتواند ابتدا IPS را در حالت مشاهده و تشخیص قرار دهد تا الگوهای ترافیک و هشدارهای اشتباه مشخص شوند و سپس، پس از تنظیم قوانین، قابلیت جلوگیری فعال شود. با این راهکار میتوانید جلو False Positiveهای مختلف را بگیرید.
IPS جلوی چه حملاتی را میگیرد؟
IPS میتواند برای شناسایی و مسدودسازی طیفی از حملات و رفتارهای مخرب استفاده شود؛ از جمله الگوهای شناختهشده نفوذ، برخی تلاشهای غیرمجاز برای دسترسی، فعالیتهای مشکوک شبکه و ارتباطاتی که با سیاستهای امنیتی تعریفشده مغایرت دارند.
البته هیچ IPSای تضمین نمیکند که تمام حملات را شناسایی و متوقف کند. قابلیت تشخیص به روش تحلیل، کیفیت امضاها، تنظیمات، نوع حمله و میزان قابل مشاهده بودن ترافیک بستگی دارد.
IPS در چه محیطهایی استفاده میشود؟
IPS در شبکههای سازمانی، مراکز داده، زیرساخت سرورها، محیطهای ابری و شبکههایی که نیاز به کنترل و پایش ترافیک دارند استفاده میشود.
در زیرساخت ابری نیز IPS بخشی از یک معماری امنیتی چندلایه است و نباید جایگزین سایر کنترلهای امنیتی در نظر گرفته شود. این رویکرد همان مفهوم Defense in Depth را دنبال میکند: بهجای تکیه بر یک ابزار، چند لایه حفاظتی در کنار یکدیگر قرار میگیرند.
مزایا و معایب IPS چیست؟
IPS در کنار قابلیت پیشگیری از تهدید، محدودیتهایی هم دارد که هنگام استفاده و انتخاب آن باید در نظر گرفته شوند.
مزایای IPS
مزایای IPS را میتوانید در موارد زیر خلاصه کنید:
- تشخیص و جلوگیری خودکار از بخشی از حملات
- واکنش سریعتر نسبت به تهدیدهای شناساییشده
- امکان اعمال سیاستهای امنیتی روی ترافیک
- ثبت و گزارش رویدادهای امنیتی
- قابلیت استفاده در کنار فایروال، IDS و سایر ابزارهای امنیتی
- امکان استقرار در شبکه، روی میزبان یا در برخی محیطهای ابری
معایب IPS
در کنار مزایای بالا، IPS معایبی هم دارد که در استفاده از آن باید به آنها توجه کنید.
- مثبت کاذب (False Positive) و نیاز به تنظیم مداوم
اگر IPS ترافیک سالم را بهاشتباه تهدید تشخیص دهد، ممکن است آن را مسدود کند. افزایش False Positive میتواند باعث اختلال سرویس شود؛ بنابراین قوانین و امضاهای IPS به تنظیم و پایش مداوم نیاز دارند.
- ترافیک رمزنگاریشده (TLS/HTTPS)
رمزنگاری میتواند دید IPS نسبت به محتوای ترافیک را محدود کند. در نتیجه، قابلیت TLS Inspection و نحوه پیادهسازی آن هنگام انتخاب راهکار اهمیت پیدا میکند.
- تأخیر و تأثیر بر کارایی شبکه
از آنجا که IPS در حالت Inline میتواند در مسیر عبور ترافیک قرار بگیرد، پردازش و بازرسی ترافیک باید با ظرفیت شبکه هماهنگ باشد. انتخاب تجهیزی با توان عملیاتی نامتناسب میتواند به افزایش تأخیر یا ایجاد گلوگاه منجر شود.
چگونه IPS مناسب را انتخاب کنیم؟
هنگام انتخاب IPS بهتر است این موارد را بررسی کنید:
- توان عملیاتی: آیا سیستم میتواند حجم واقعی ترافیک شبکه را پردازش کند؟
- تأخیر: بازرسی ترافیک چه اثری بر Latency دارد؟
- بهروزرسانی امضاها: امضاهای تهدید با چه سازوکاری و چه میزان سرعت بهروزرسانی میشوند؟
- TLS Inspection: آیا امکان بررسی ترافیک رمزنگاریشده وجود دارد؟
- لاگ و گزارشدهی: آیا رویدادها بهصورت قابل استفاده ثبت و تحلیل میشوند؟
- یکپارچگی با SIEM: آیا میتوان دادههای امنیتی را به سامانه مدیریت اطلاعات و رویدادهای امنیتی منتقل کرد؟
- دسترسپذیری بالا: در صورت خرابی IPS، آیا معماری برای جلوگیری از ایجاد نقطه شکست واحد طراحی شده است؟

جمعبندی
IPS یا سیستم پیشگیری از نفوذ ترافیک شبکه را برای شناسایی تهدید و واکنش به فعالیتهای مخرب بررسی میکند. تفاوت اصلی آن با IDS در قابلیت پیشگیری و مسدودسازی و تفاوت آن با فایروال در نوع و عمق تحلیل ترافیک است؛ در حالی که WAF تمرکز تخصصیتری روی HTTP/HTTPS و برنامههای وب دارد.
IPS زمانی بیشترین کاربرد را دارد که در کنار لایههای دیگر امنیتی استفاده شود. برای مثال میتوانید آن را در کنار فایروال، IDS و سایر ابزارهای امنیتی به کار ببرید تا هرکدام بخشی از فرایند حفاظت از شبکه را بر عهده داشته باشند.
سؤالات متداول درباره IPS
1. آیا IPS میتواند حملات Zero-Day را متوقف کند؟
با وجود اینکه روشهای تشخیص مبتنی بر ناهنجاری و تحلیل رفتار میتوانند در شناسایی برخی تهدیدهای ناشناخته کمک کنند، IPS نمیتواند متوقفسازی تمام حملات Zero-Day را تضمین کند.
2. آیا شبکههای کوچک و خانگی هم به IPS نیاز دارند؟
برای شبکههای کوچک ممکن است قابلیتهای امنیتی موجود در روتر یا فایروال برای نیازهای پایه کافی باشد، اما اگر شبکه سرویسهای در معرض اینترنت یا نیاز امنیتی بالایی داشته باشد، استفاده از کنترلهای پیشرفتهتر مانند IPS میتواند مورد بررسی قرار گیرد.
3. آیا IPS جایگزین فایروال یا IDS میشود؟
خیر. IPS، فایروال و IDS وظایف یکسانی ندارند و در یک معماری دفاعی میتوانند مکمل یکدیگر باشند. برای مقایسه دقیقتر، تفاوت این سه راهکار را در بخش «تفاوت IPS با IDS، فایروال و WAF» بررسی کنید.