در معماری امنیت سایبری سازمانی، شناسایی حمله بهتنهایی کافی نیست؛ در بسیاری از سناریوها باید بتوان ترافیک مخرب را پیش از رسیدن به سرور، سرویس یا کاربر نهایی متوقف کرد. این دقیقاً جایی است که دانستن IPS چیست و چه نقشی در دفاع از شبکه دارد اهمیت پیدا میکند.
سیستم جلوگیری از نفوذ یا Intrusion Prevention System یکی از فناوریهای مهم امنیت شبکه است که ترافیک عبوری را بهصورت پیوسته بررسی میکند و در صورت تشخیص فعالیت مشکوک، حمله یا الگوی شناختهشده تهدید، میتواند بهصورت خودکار واکنش نشان دهد.
در شبکههای سازمانی، IPS معمولاً در کنار فایروال، EDR، XDR، NDR، SIEM و Threat Intelligence قرار میگیرد و بخشی از معماری دفاع چندلایه را تشکیل میدهد. برخلاف ابزارهایی که صرفاً هشدار تولید میکنند، IPS میتواند در مسیر ترافیک قرار گیرد و Session مشکوک را قطع، Packet مخرب را Drop یا منبع حمله را Block کند.

در این مقاله بررسی میکنیم IPS چیست، چگونه کار میکند، چه انواعی دارد، تفاوت IDS و IPS در چیست و هنگام انتخاب و پیادهسازی آن در یک شبکه سازمانی باید به چه نکاتی توجه کرد.
بخش اول: IPS چیست و سیستم جلوگیری از نفوذ چگونه کار میکند؟
سیستم جلوگیری از نفوذ یک راهکار امنیتی برای پایش و تحلیل ترافیک شبکه با هدف شناسایی و جلوگیری از حملات شبکه است.
IPS مخفف Intrusion Prevention System است و معمولاً بهصورت Inline در مسیر ترافیک قرار میگیرد. یعنی بستههای شبکه پیش از رسیدن به مقصد از IPS عبور میکنند و سیستم فرصت دارد آنها را بررسی کند.
اگر IPS تشخیص دهد که یک Packet، Session یا جریان ترافیکی با یک حمله شناختهشده یا رفتار مخرب مطابقت دارد، میتواند واکنش خودکار انجام دهد.
این واکنش ممکن است شامل موارد زیر باشد:
- Drop کردن Packet مخرب
- مسدود کردن Session
- Block کردن IP مهاجم
- Reset کردن Connection
- ثبت رویداد امنیتی
- ارسال Alert برای SOC
- اعمال Policy امنیتی
- ارسال اطلاعات به SIEM یا سایر سامانههای امنیتی
IPS چه اطلاعاتی را بررسی میکند؟
بسته به نوع راهکار، Intrusion Prevention System میتواند بخشهای مختلفی از ترافیک را بررسی کند.
برای مثال:
- Source IP
- Destination IP
- Source Port
- Destination Port
- Protocol
- Packet Header
- Payload
- Session Behavior
- Signature
- Application
- Frequency of Requests
بنابراین IPS صرفاً یک Port Filter نیست.
فایروال ممکن است اجازه دهد یک کاربر به Port 443 یک Web Server متصل شود، اما IPS میتواند ترافیک داخل همان ارتباط را بررسی کرده و یک Exploit شناختهشده را شناسایی کند.
سیستم جلوگیری از نفوذ یکی از لایههای مهم Defense in Depth محسوب میشود.
نکته مهم: IPS قرار نیست جایگزین Firewall، EDR یا سایر کنترلهای امنیتی شود. نقش اصلی آن ایجاد یک لایه دفاعی مکمل در برابر حملات شبکهای است.
بخش دوم: IPS چگونه حملات شبکه را شناسایی و متوقف میکند؟
برای پاسخ دقیقتر به سؤال IPS چیست، باید بدانیم این فناوری چگونه تصمیم میگیرد یک ترافیک عادی است یا یک فعالیت مخرب.
راهکارهای IPS ممکن است چند روش تشخیص را بهصورت همزمان استفاده کنند.
تشخیص مبتنی بر Signature
Signature-Based Detection یکی از رایجترین روشهای شناسایی حمله است.
در این روش، IPS الگوهای ترافیک را با Signatureهای شناختهشده مقایسه میکند.
برای مثال اگر یک آسیبپذیری دارای الگوی مشخصی در Payload باشد، IPS میتواند آن الگو را تشخیص دهد.
مزیت اصلی این روش، دقت مناسب در شناسایی تهدیدهای شناختهشده است.
اما محدودیت آن نیز مشخص است: تهدیدی که Signature مناسبی برای آن وجود نداشته باشد ممکن است شناسایی نشود.
تشخیص مبتنی بر Anomaly
در Anomaly-Based Detection، سیستم رفتار عادی شبکه را بررسی کرده و تلاش میکند فعالیتهایی را که از الگوی معمول فاصله دارند شناسایی کند.
برای مثال:
- افزایش غیرعادی Connectionها
- تعداد زیاد Request در مدت کوتاه
- رفتار غیرمعمول یک Host
- الگوهای اسکن شبکه
- تغییر ناگهانی در حجم ترافیک
این روش میتواند در شناسایی رفتارهای ناشناخته مفید باشد، اما اگر بهدرستی Tune نشود ممکن است False Positive ایجاد کند.
تشخیص مبتنی بر Policy
در Policy-Based Detection، تیم امنیت مجموعهای از قواعد مشخص برای ترافیک تعریف میکند.
برای مثال:
- جلوگیری از Protocol خاص
- مسدود کردن نوع خاصی از Traffic
- محدودسازی رفتار خاص Client
- جلوگیری از استفاده از سرویس غیرمجاز
Stateful Protocol Analysis
برخی سیستمها رفتار Protocolها را با استانداردهای مورد انتظار مقایسه میکنند.
اگر یک Session رفتار غیرعادی یا ناسازگار با ساختار استاندارد Protocol داشته باشد، IPS میتواند آن را مشکوک تلقی کند.
جدول روشهای تشخیص در IPS
| روش تشخیص | کاربرد | مزیت | محدودیت |
| Signature-Based | تهدیدهای شناختهشده | دقت بالا | وابسته به Signature |
| Anomaly-Based | رفتار غیرعادی | امکان کشف رفتار جدید | احتمال False Positive |
| Policy-Based | قوانین سازمانی | کنترل دقیق | نیازمند مدیریت Policy |
| Protocol Analysis | رفتار غیرعادی Protocol | تحلیل عمیقتر | نیازمند منابع پردازشی |
IPS چه حملاتی را میتواند شناسایی کند؟
توانایی دقیق IPS به Vendor، Signature Database، Policy، معماری و نحوه پیکربندی بستگی دارد.
اما بهطور معمول یک سیستم جلوگیری از نفوذ میتواند در شناسایی یا مسدودسازی برخی از این فعالیتها نقش داشته باشد:
- Exploit Attempt
- Network Scanning
- Port Scanning
- Protocol Abuse
- برخی Buffer Overflowها
- برخی حملات Web-Based
- Brute Force Pattern
- Command & Control Traffic
- Malware Communication
- Suspicious Network Behavior
جلوگیری از حملات شبکه تنها زمانی مؤثر است که IPS بهدرستی تنظیم، بهروزرسانی و مانیتور شود.
بخش سوم: تفاوت IDS و IPS چیست؟
یکی از پرتکرارترین سوالات کارشناسان و مدیران IT، تفاوت IDS و IPS است.
IDS مخفف Intrusion Detection System است.
IPS نیز مخفف Intrusion Prevention System است.
مهمترین تفاوت آنها در نحوه واکنش به تهدید قرار دارد.
IDS معمولاً ترافیک را بررسی میکند و در صورت مشاهده رفتار مشکوک Alert ایجاد میکند. اما IPS میتواند علاوه بر تشخیص، اقدام پیشگیرانه نیز انجام دهد.
IDS چگونه در شبکه قرار میگیرد؟
IDS معمولاً نسخهای از Traffic را دریافت میکند.
برای مثال از طریق:
- SPAN Port
- TAP
- Packet Mirroring
بنابراین اگر IDS یک حمله را تشخیص دهد، اغلب خودش در مسیر عبور Packet قرار ندارد تا آن را متوقف کند.
کدام بهتر است؛ IDS یا IPS؟
این سؤال پاسخ مطلق ندارد.
در بسیاری از معماریهای امنیتی، Detection و Prevention مکمل یکدیگر هستند.
IDS Visibility مناسبی ایجاد میکند و ریسک ایجاد اختلال مستقیم روی Traffic کمتر است.
IPS قدرت واکنش بیشتری دارد، اما اگر Policyها یا Signatureها بهدرستی تنظیم نشده باشند، احتمال Block شدن ترافیک Legitimate وجود دارد.
باکس مهم: در محیطهای Production، فعال کردن تمام Signatureهای IPS بدون ارزیابی میتواند باعث False Positive، افت Performance یا اختلال در سرویس شود.
ارتباط IPS با NGFW
امروزه بسیاری از فایروالهای نسل جدید یا NGFW قابلیت IPS را بهصورت Integrated ارائه میکنند.
یعنی یک تجهیز میتواند همزمان موارد زیر را انجام دهد:
- Firewall Policy
- Application Control
- Web Filtering
- IPS
- Antivirus
- SSL Inspection
- Threat Detection
این یکپارچگی مدیریت Security Policy را سادهتر میکند، اما در عین حال نیازمند Sizing صحیح Appliance است.
بخش چهارم: نقش IPS در امنیت شبکه سازمانی و نحوه انتخاب آن

در سازمانهای متوسط و بزرگ، IPS معمولاً بخشی از معماری جامع Cyber Security است.
استقرار صرف یک IPS به معنی امن شدن شبکه نیست.
معماری مناسب باید چندین لایه دفاعی داشته باشد.
ارتباط IPS با EDR
EDR عمدتاً روی Endpoint تمرکز دارد.
IPS عمدتاً Traffic شبکه را بررسی میکند.
بنابراین این دو ابزار مکمل یکدیگرند.
ممکن است ترافیکی از IPS عبور کند اما Endpoint رفتار مخربی نشان دهد که EDR آن را شناسایی کند.
ارتباط IPS با NDR
NDR دید وسیعتری نسبت به رفتار شبکه ارائه میدهد و میتواند بر پایه Telemetry، Metadata و تحلیل رفتاری تهدید را شناسایی کند.
IPS بیشتر در نقش Enforcement و Blocking مستقیم Traffic قرار میگیرد.
ارتباط IPS با XDR
XDR میتواند دادههای چندین منبع را تجمیع کند؛ مانند:
- Endpoint
- Firewall
- IPS
- Identity
- Cloud
- Network
در نتیجه Alert تولیدشده توسط IPS میتواند بخشی از یک Incident بزرگتر در XDR باشد.
ارتباط IPS با Threat Intelligence
Threat Intelligence میتواند Context بیشتری درباره Threat Actorها، IPهای مخرب، Domainها، Infrastructure و IOCها فراهم کند.
یک IPS مدرن میتواند از Threat Feedها برای تصمیمگیری بهتر استفاده کند.
هنگام انتخاب IPS چه عواملی مهم هستند؟
در انتخاب یک راهکار سیستم جلوگیری از نفوذ باید چند شاخص مهم بررسی شود.
۱. IPS Throughput
سرعت واقعی پردازش ترافیک هنگام فعال بودن IPS اهمیت زیادی دارد.
Throughput اسمی Firewall لزوماً برابر IPS Throughput نیست.
۲. Latency
قرار گرفتن IPS بهصورت Inline میتواند Latency ایجاد کند.
در شبکههای حساس به تأخیر باید این موضوع بررسی شود.
۳. Concurrent Sessions
توانایی مدیریت Sessionهای همزمان باید متناسب با حجم شبکه باشد.
۴. Signature Updates
Signatureهای امنیتی باید مرتب بهروزرسانی شوند.
۵. False Positive Management
توانایی Fine-Tuning و Exception Management بسیار مهم است.
۶. Logging
راهکار باید Logging مناسبی ارائه دهد و امکان Integration با SIEM داشته باشد.
۷. SSL/TLS Inspection
اگر بخش بزرگی از Traffic رمزگذاری شده باشد، توانایی Inspection ترافیک HTTPS اهمیت بیشتری پیدا میکند.
۸. High Availability
در شبکههای Critical، طراحی HA بسیار مهم است.
مهمترین اشتباهات در پیادهسازی IPS
پیادهسازی نادرست میتواند ارزش امنیتی IPS را کاهش دهد.
اشتباهات متداول عبارتاند از:
- فعال کردن تمام Signatureها
- عدم بررسی False Positive
- عدم Update Signature
- استفاده از Policy یکسان برای تمام Network Segmentها
- نادیده گرفتن Logها
- عدم Integration با SIEM
- نبود Incident Response Process
- انتخاب Appliance ضعیف
- عدم بررسی SSL Traffic
- نداشتن Backup Configuration
جمعبندی
در پاسخ به سؤال IPS چیست میتوان گفت IPS یا Intrusion Prevention System یکی از فناوریهای کلیدی امنیت شبکه است که Traffic را بررسی کرده و در صورت تشخیص فعالیت مخرب میتواند بهصورت خودکار آن را متوقف کند.
سیستم جلوگیری از نفوذ میتواند از روشهایی مانند Signature-Based Detection، Anomaly Detection، Protocol Analysis و Policy-Based Detection برای شناسایی تهدید استفاده کند.
مهمترین تفاوت IDS و IPS نیز در قابلیت Prevention است. IDS عمدتاً Alert ایجاد میکند، اما IPS میتواند Packet را Drop، Session را Reset یا Traffic را Block کند.
با این حال، برای جلوگیری از حملات شبکه نباید تنها به IPS متکی بود.
امنیت مؤثر سازمانی نیازمند ترکیبی از NGFW، EDR، XDR، NDR، DLP، PAM، Threat Intelligence، SIEM، Network Segmentation و فرآیندهای مناسب Incident Response است.
پیادهسازی IPS زمانی بیشترین ارزش را ایجاد میکند که براساس معماری واقعی شبکه، نوع Applicationها، حجم Traffic، Risk Profile و نیازهای سازمان تنظیم شود.
انتخاب Signature مناسب، Tuning مستمر، بررسی Eventها، کنترل False Positive و Integration با سایر راهکارهای امنیتی، نقش مهمی در موفقیت IPS دارد.
بنابراین اگر سازمانی قصد دارد سطح جلوگیری از حملات شبکه را افزایش دهد، استفاده از یک Intrusion Prevention System مناسب میتواند یکی از اجزای مهم معماری Defense in Depth باشد.
خدمات امنیت سایبری مدیران شبکه برنا
شرکت مدیران شبکه برنا با تمرکز بر راهکارهای امنیت سایبری سازمانی، به سازمانها و مجموعههای IT در طراحی و پیادهسازی معماریهای دفاعی کمک میکند.
خدمات و راهکارهای تخصصی برنا شامل حوزههایی مانند:
- DLP
- EDR
- XDR
- NDR
- PAM
- Threat Intelligence
- NGFW
- Endpoint Security
- Data Security
- Network Security
است.
برای بررسی وضعیت امنیت شبکه، انتخاب راهکار متناسب با زیرساخت یا دریافت مشاوره تخصصی، میتوانید با کارشناسان مدیران شبکه برنا در ارتباط باشید.
سوالات متداول درباره IPS

۱. IPS چیست و چه کاربردی دارد؟
IPS چیست یکی از سوالات رایج در امنیت شبکه است. IPS سیستمی برای شناسایی و جلوگیری از Traffic مخرب است که میتواند پس از تشخیص تهدید، Packet یا Session را Block کند.
۲. تفاوت IDS و IPS چیست؟
مهمترین تفاوت IDS و IPS این است که IDS معمولاً Threat را شناسایی و Alert میکند، اما IPS میتواند بهصورت Active ترافیک مخرب را متوقف کند.
۳. آیا IPS جایگزین Firewall است؟
خیر. Firewall و سیستم جلوگیری از نفوذ وظایف متفاوت اما مکمل دارند. Firewall Policy و Access Control را مدیریت میکند و IPS روی شناسایی و Prevention حملات تمرکز دارد.
۴. IPS چه حملاتی را شناسایی میکند؟
بسته به Vendor و Signature Database، IPS میتواند برخی Exploitها، Scanها، Protocol Abuseها، Malware Communicationها و سایر رفتارهای مخرب شبکه را شناسایی کند.
۵. آیا IPS میتواند باعث کندی شبکه شود؟
بله. Deep Inspection، تعداد Signatureها، SSL Inspection و حجم Traffic میتوانند روی Performance تأثیر بگذارند. به همین دلیل Sizing و Tuning صحیح اهمیت زیادی دارد.
۶. آیا IPS داخل NGFW وجود دارد؟
در بسیاری از محصولات NGFW، قابلیت IPS بهصورت Integrated ارائه میشود و از طریق Security Profileها روی Traffic اعمال میشود.
۷. Signature در IPS چیست؟
Signature الگویی برای شناسایی یک نوع Threat، Exploit یا رفتار مخرب شناختهشده است.
۸. False Positive در IPS چیست؟
False Positive زمانی رخ میدهد که IPS یک Traffic سالم را اشتباهاً بهعنوان Threat شناسایی کند.





