На периметре — видимость north-south; на ключевых сегментах — east-west lateral. IPS inline только там, где готовы к FP и high availability. Для шифрованного трафика нужна терминация/метаданные или endpoint-сигналы — иначе payload слеп.
Разбор
- TAP/SPAN не вносит latency, но не блокирует.
- Асимметричный роутинг ломает stateful IPS.
- Тюнинг под бизнес-трафик обязателен.
- Согласуйте с change window для блокирующих сигнатур.
Итог
Размещение IDS/IPS следует потокам и готовности к блокировкам.