Firewall, IDS e IPS são três camadas de defesa diferentes. Não são substitutas, são complementares.
A confusão vem porque as três tecnologias analisam o tráfego de rede. Mas fazem isso com objetivos diferentes.
Firewall
O firewall controla o tráfego com base em regras predefinidas.
Ele decide o que entra e o que sai da rede com base em endereço IP, porta, protocolo e, nos firewalls de próxima geração, na aplicação e no usuário.
O firewall não analisa o conteúdo do tráfego para identificar ataques. Ele verifica se o tráfego é permitido ou não pela política configurada. Um pacote TCP na porta 443 é permitido se a regra diz que HTTPS é liberado, independente do que está dentro.
Tipos de firewall:
- Stateless (filtro de pacotes): analisa cada pacote individualmente sem considerar o contexto da sessão.
- Stateful: mantém tabela de conexões ativas. Sabe se um pacote faz parte de uma sessão estabelecida.
- NGFW (Next-Generation Firewall): inspeção de aplicações (camada 7), filtragem por usuário, integração com IPS.
IDS (Intrusion Detection System)
O IDS detecta atividade suspeita ou maliciosa no tráfego e gera alertas.
Ele está fora do caminho do tráfego, monitorando uma cópia do fluxo (port mirror ou TAP). Quando detecta um padrão de ataque, gera um log ou alerta para o administrador.
Daí o IDS não bloqueia nada. Ele só avisa. A ação de resposta é manual ou depende de outro sistema.
Vantagem: como não está no caminho do tráfego, uma falha no IDS não impacta a rede. Desvantagem: o ataque chega ao destino antes de qualquer ação.
Métodos de detecção:
- Baseado em assinaturas: compara o tráfego com padrões de ataques conhecidos. Eficaz para ameaças conhecidas, cego para ataques novos.
- Baseado em comportamento (anomalia): detecta desvios do comportamento normal. Pode identificar ataques novos mas gera mais falsos positivos.
IPS (Intrusion Prevention System)
O IPS detecta e bloqueia ameaças em tempo real.
Diferente do IDS, o IPS está inline: no caminho do tráfego. Todo pacote passa pelo IPS antes de chegar ao destino. Quando detecta um ataque, descarta o pacote ou encerra a sessão.
Vantagem: bloqueia ataques antes de chegarem ao destino. Desvantagem: está no caminho crítico do tráfego. Uma falha ou mau funcionamento pode causar interrupção da rede. Falsos positivos bloqueiam tráfego legítimo.
A diferença objetiva
| Característica | Firewall | IDS | IPS |
|---|---|---|---|
| Posição | Inline | Out-of-band | Inline |
| Função | Controla tráfego por regras | Detecta e alerta | Detecta e bloqueia |
| Analisa conteúdo | NGFW sim, básico não | Sim | Sim |
| Impacto na rede se falhar | Pode bloquear tudo | Sem impacto | Pode bloquear tudo |
| Resposta | Bloqueia/permite | Apenas alerta | Bloqueia automaticamente |
Como os três trabalham juntos
Em uma arquitetura típica:
O firewall é a primeira linha. Controla quem pode falar com quem e em quais portas. Descarta o tráfego claramente não autorizado antes de entrar na rede.
O IPS fica atrás do firewall, inspecionando o tráfego que passou pelas regras. Ele conhece padrões de ataques e bloqueia tráfego malicioso que pareceu legítimo para o firewall (uma requisição HTTP com payload de exploit, por exemplo).
O IDS monitora o tráfego interno em busca de comportamentos anômalos que indicam comprometimento. Um host interno fazendo port scan em outros hosts internos, por exemplo.
O que o CCNA cobra
Firewall, IDS e IPS estão no domínio Security Fundamentals. Os pontos mais frequentes:
A diferença fundamental entre IDS (detecta, não bloqueia) e IPS (detecta e bloqueia). A posição de cada um: IDS out-of-band, IPS inline. A diferença entre firewall stateful e stateless. O que é NGFW e o que ele adiciona em relação ao firewall tradicional.
FAQ
Um NGFW substitui o IPS? Muitos NGFWs incluem funcionalidade de IPS integrada. Na prática, um NGFW bem configurado pode eliminar a necessidade de um IPS separado. Mas são funções distintas e alguns ambientes mantêm os dois.
IDS pode ser convertido em IPS? A maioria das soluções de segurança modernas oferece os dois modos. Você configura se o sistema apenas detecta ou também bloqueia. O Snort, por exemplo, funciona como IDS ou IPS dependendo da configuração.
Por que o IDS ainda é usado se o IPS faz mais? Porque o IPS inline tem risco: falsos positivos bloqueiam tráfego legítimo e uma falha no equipamento interrompe a rede. Em ambientes críticos onde disponibilidade é prioritária, o IDS out-of-band é preferível.
▌ Firewall, IDS e IPS são temas de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre segurança de rede.