IPS (Intrusion Prevention System)
Definisi
Intrusion Prevention System (IPS) adalah sistem keamanan yang memonitor lalu lintas jaringan dan secara aktif mengambil tindakan untuk memblokir atau mencegah serangan secara real-time. Berbeda dengan IDS yang hanya melihat dan melaporkan, IPS diletakkan inline di jalur lalu lintas sehingga dapat menghentikan serangan sebelum mencapai target.
Mode Operasi: Inline vs Promiscuous
Inline Mode
- IPS dipasang langsung pada jalur lalu lintas (serupa dengan firewall)
- Semua paket melewati IPS sebelum diteruskan ke tujuan
- IPS dapat memblokir, memodifikasi, atau menjatuhkan paket secara real-time
- Diperlukan dua interface jaringan (ingress dan egress)
Keunggulan: Tindakan proaktif - serangan dicegah sebelum menimbulkan kerusakan. Kelemahan: Potensi single point of failure - jika IPS gagal, lalu lintas terhenti (kecuali fail-open).
Promiscuous Mode (IDS-like)
- IPS terhubung ke SPAN port atau network tap
- Melihat copy lalu lintas, bukan lalu lintas asli
- Tidak dapat memblokir serangan secara langsung
- Sering disebut sebagai IDS dengan kemampuan respons
Catatan: Banyak vendor menggunakan istilah IPS untuk merujuk pada inline-only deployment. Mode promiscuous umumnya dikategorikan sebagai IDS dengan out-of-band response (mengirim RST secara terpisah).
IPS Actions
Ketika IPS mendeteksi serangan, ia dapat mengambil beberapa tindakan:
Drop
Menjatuhkan paket yang mencurigakan tanpa memberitahu pengirim. Paling umum untuk serangan yang jelas-jelas berbahaya (misal: exploit payload).
Reject
Menjatuhkan paket dan mengirimkan ICMP unreachable atau TCP RST ke pengirim. Berguna untuk memberikan feedback bahwa koneksi ditolak.
Reset
Mengirimkan paket TCP RST ke kedua sisi koneksi (klien dan server) untuk memutus sesi. Efektif untuk koneksi yang sudah terjalin.
Quarantine
Mengisolasi host yang terinfeksi dengan memblokir seluruh lalu lintas dari/ke host tersebut, atau mengarahkannya ke VLAN karantina. Biasanya diintegrasikan dengan NAC atau firewall.
Rate Limit
Membatasi bandwidth untuk koneksi yang mencurigakan - berguna untuk slow DDoS atau application layer attacks.
Modify/Replace
Memodifikasi paket untuk menetralisir serangan (misal: mengganti
payload berbahaya dengan data tidak berbahaya). Contoh: mengganti
DROP TABLE dalam SQL injection dengan
SELECT 1.
Perbedaan IDS vs IPS
| Aspek | IDS | IPS |
|---|---|---|
| Posisi | Out-of-band (passive) | Inline (active) |
| Tindakan | Alert & log | Block, drop, reject, quarantine |
| Lateney impact | Tidak menambah latency | Menambah latency (microseconds) |
| Single point of failure | Tidak | Ya (kecuali fail-open) |
| Encrypted traffic | Tidak bisa inspeksi (tanpa decrypt) | Bisa decrypt dengan SSL/TLS proxy |
| False positive risk | Aman - hanya alert | Berbahaya - bisa memblokir traffic legitimate |
| Use case | Monitoring, forensik, compliance | Pencegahan serangan real-time |
| Contoh tools | Snort (NIDS mode), Suricata (IDP mode) | Palo Alto Networks, Cisco Firepower, Snort inline |
Fail-Open vs Fail-Close
Fail-Open
Jika IPS gagal (crash, power loss, overload), lalu lintas otomatis diteruskan tanpa inspeksi.
- Keunggulan: Tidak menghentikan operasional bisnis
- Kelemahan: Lalu lintas melewati tanpa perlindungan
- Cocok untuk: Jaringan dengan uptime requirement tinggi, lalu lintas non-kritis
Fail-Close
Jika IPS gagal, lalu lintas otomatis dihentikan (link down).
- Keunggulan: Tidak ada traffic yang lolos tanpa inspeksi
- Kelemahan: Dapat menyebabkan denial of service bagi traffic legitimate
- Cocok untuk: Lingkungan dengan security requirement sangat ketat (militer, finansial, critical infrastructure)
Beberapa IPS modern menggunakan fail-open bypass circuit - relay elektromekanis yang secara fisik menghubungkan ingress ke egress saat power loss, memastikan fail-open hanya terjadi saat benar-benar diperlukan.
Performance Considerations
IPS inline harus memproses setiap paket dalam hitungan mikrodetik agar tidak menjadi bottleneck. Faktor yang memengaruhi performa:
- Throughput rating: IPS memiliki rating throughput tertentu (1 Gbps, 10 Gbps, 40 Gbps). Melebihi rating akan menyebabkan packet drop atau latency tinggi.
- Rule complexity: Semakin banyak rule dan semakin kompleks pattern matching, semakin tinggi CPU utilization.
- SSL/TLS decryption: Proses decrypt dan re-encrypt sangat intensif secara komputasi - dapat menurunkan throughput hingga 50-70%.
- Fragmented packet reassembly: Memerlukan memory buffer untuk menyusun ulang paket fragment.
- Hardware acceleration: IPS modern menggunakan ASIC, FPGA, atau GPU untuk pattern matching (misal: Hyperscan di Suricata).
Bypass Risks
Meskipun IPS diletakkan inline, beberapa teknik dapat digunakan attacker untuk bypass deteksi:
Evasion Techniques
- Fragmentation overlap: Mengirim paket terfragmentasi yang baru bermakna saat di-reassemble di host
- TTL manipulation: Mengirim paket dengan TTL rendah yang hanya mencapai host sebelum router
- Encoding/obfuscation: Meng-encode payload (base64, UTF-8, Unicode) agar tidak cocok dengan signature
- Protocol confusion: Memanfaatkan perbedaan implementasi TCP/IP antara IPS dan target
Resource Exhaustion
Attacker membanjiri IPS dengan traffic tinggi hingga mencapai saturation point, menyebabkan IPS masuk mode fail-open atau menjatuhkan paket legitimate (DoS).
Best Practice: Implementasi IPS secara defense-in-depth - jangan andalkan IPS sebagai satu-satunya lapisan pertahanan. Kombinasikan dengan firewall, IDS, endpoint protection, dan logging untuk deteksi komprehensif.