Файл: Сравнительный анализ программных межсетевых экранов (Сущность и понятие межсетевых экранов).pdf
Добавлен: 07.07.2023
Просмотров: 300
Скачиваний: 7
ПРОГРАММНЫЕ МЕЖСЕТЕВЫЕ ЭКРАНЫ
Сравнительные характеристики программных МЭ
К основным характеристикам персональных МЭ относят следующие:
1) фильтрация активного контента в веб-трафике – возможность
блокировки элементов ActiveX, апплетов Java, скриптов JavaScript и VBScript, всплывающих окон в загружаемых пользователем веб-страницах;
2) фильтрация активного контента в почтовом трафике – возможность
блокировки того же самого в почтовых сообщениях;
3) поддержка ICS – поддержка Microsoft Internet Connection Sharing;
4) режим невидимости компьютера в сети. В обычном режиме при
попытке доступа к закрытому порту коммуникационные компоненты ОС отправляют ответ о том, что данный порт закрыт или что данный сервис недоступен. Это дает возможность определить, что данная машина активна. В режиме невидимости такие ответ не отправляются;
5) режим невидимости пользователя – возможность блокировки cookies и
ссылок на предыдущий узел (referers). Это в какой-то степени не позволяет различным он-лайновым службам отслеживать перемещения пользователя и его повторные заходы на веб-сайты;
6) удаление баннеров – возможность блокировки (удаления) баннеров из
загружаемых веб-страниц;
7) блокировка доступа к запрещенным узлам – возможность блокировки
доступа к определенным веб-сайтам (Parental Control);
8) аутентификация приложений – возможность цифровой подписи
приложений, получивший те или иные права доступа в сеть. Потенциально это позволяет блокировать доступ троянским программам, маскирующимся под легитимные приложения;
9) поддержка плагинов – возможность подключения дополнительных
модулей для расширения базовой функциональности;
10) автоматическое обновление – возможность проверки на наличие новой версии ПО, его загрузки и обновления;
11)протоколирование – возможность протоколирования работы программы и сетевых событий (вторжений, входящего (исходящего) трафика и т.д.);
12) обнаружение сканирования – возможность обнаружения сканирования портов защищаемой системы;
13) обнаружение атаки – возможность обнаружения атаки на защищаемую систему;
14) удаленное администрирование – возможность удаленного управления программой (например, через специальный клиент или веб-браузер);
15) защита конфигурации по паролю – возможность установки пароля для защиты конфигурации программы от изменений;
Основные характеристики рассмотренных ранее программных МЭ представлены ниже в таблице.
Таблица. Сравнительные характеристики программных межсетевых экранов.
|
Продукт |
Zone Alarm Pro |
Outpost Firewall Pro |
Norton Internet Security |
AtGuard |
Tiny Personal Firewall |
BlackICE PC Protection |
Kaspersky Anti-Hacker |
|
Встроенный антивирус |
- |
- |
+ |
- |
+ |
- |
- |
|
Фильтрация активного контента в веб-трафике |
+ |
+ |
+ |
+ |
+ |
- |
+ |
|
Фильтрация активного контента в почтовом трафике |
- |
+ |
+ |
- |
+ |
- |
+ |
|
Поддержка ICS |
+ |
+ |
+ |
- |
+ |
+ |
+ |
|
Режим невидимости компьютера в сети |
+ |
+ |
+ |
- |
+ |
+ |
+ |
|
Режим невидимости пользователя |
+ |
+ |
+ |
+ |
- |
- |
+ |
|
Удаление баннеров |
+ |
+ |
+ |
+ |
- |
- |
- |
|
Блокировка доступа к запрещенным узлам |
- |
+ |
+ |
- |
- |
- |
+ |
|
Аутентификация приложений |
+ |
+ |
+ |
- |
+ |
+ |
+ |
|
Поддержка плагинов |
- |
+ |
+ |
- |
- |
- |
- |
|
Автоматическое обновление |
- |
+ |
+ |
- |
- |
- |
+ |
|
Протоколирование |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
Обнаружение сканирования |
+ |
+ |
+ |
- |
+ |
+ |
+ |
|
Обнаружение атаки |
+ |
+ |
+ |
- |
+ |
+ |
+ |
|
Удаленное администрирование |
- |
- |
- |
- |
- |
+ |
- |
|
Защита конфигурации по паролю |
+ |
+ |
+ |
+ |
- |
- |
+ |
Символом «+» в таблице обозначены те характеристики, которыми обладают соответствующие межсетевые экраны.
РЕАЛИЗАЦИИ МЕЖСЕТЕВЫХ ЭКРАНОВ
Реализации межсетевых экранов
На сегодняшний день большое число иностранных и отечественных компаний предлагают различные аппаратно-программные и программные реализации межсетевых экранов.
Компания NetScreen Technologies обладает большим спектром продуктов, начиная с устройств, предоставляющих доступ отдельных пользователей к корпоративным сетям предприятий по защищенным каналам, и заканчивая моделями, которые предназначены для внедрения в структуры больших предприятий и создания систем безопасности с высокой пропускной способностью. Любой отдельный продукт из серии NetScreen является объединением межсетевого экрана и устройства VPN (virtual private network).
NetScreen-5 предлагает серию продуктов, которая позволяет создать межсетевые экраны с пропускной способностью 70 Мбит/с для модели NetScreen-5XT и 20 Мбит/с для модели NetScreen-5XP, а также VPN с пропускной способностью 20 и 13 Мбит/с соответственно. Модель NetScreen-5XT может обеспечить 5 интерфейсов Fast Ethernet, в отличие от NetScreen-5XP, которая поддерживает до 5 портов 10Base-T. Оба эти продукта могут поддержать до 2 тысяч туннелей VPN и до 2 тысяч одновременных соединений TCP. Они комплектуются ОС NetScreen ScreenOS 4.0, которая используется для настройки физических и виртуальных интерфейсов в соответствии с требованиями безопасности.
Серия NetScreen-5 идеально подходит для установки между домашним компьютером пользователя и Web или для обеспечения защищенного доступа к локальным сетям предприятий.
Компания NetScreen Technologies разработала продукты серий NetScreen-25, -50, -100, -200 для внедрений на малых и средних предприятиях. Эти продукты способны создавать межсетевые экраны с пропускной способностью от 100 до 550 Мбит/с. К тому же по протоколу Triple DES со 168-битным ключом информация при шифровании передается между узлами по туннелю виртуальной частной сети на скорости от 20 до 200 Мбит/с. Продукты этих серий поддерживают от четырех до восьми портов Fast Ethernet.
Устройства NetScreen-500, NetScreen-1000 и NetScreen-5000 являются наилучшим решением для внедрения на крупных предприятиях, так какотличаются исключительной пропускной способностью. NetScreen-500 обеспечивает пропускную способность до 750 Мбит/с, а также VPN со скоростью 240 Мбит/с.
NetScreen-5200 способна реализовать межсетевой экран с пропускной способностью 4 Гбит/с и VPN со скоростью до 2 Гбит/с. Она поддерживает до восьми портов Gigabit Ethernet или два порта Gigabit Ethernet и 24 Fast Ethernet. NetScreen-5400 обеспечивает скорость в 12 Гбит/с для межсетевого экрана и 6 Гбит/с для VPN. Она поддерживает до 78 портов Gigabit Ethernet и Fast Ethernet.
Оба продукта способны поддерживать до 25 тыс. туннелей VPN и до миллиона одновременных соединений TCP. Они комплектуются ОС NetScreen ScreenOS 3.1. При этом каждый продукт компании NetScreen Technologies поддерживает протокол RADIUS (Remote Authentication Dial-In User Service — служба дистанционной аутентификации пользователей по коммутируемым линиям) и имеет собственную базу данных для аутентификации пользователей, подающих запрос на удаленный доступ.
Компания WatchGuard Technologies предлагает модели, которые можно использовать на мелких, средних и крупных предприятиях. Для мелких и средних предприятий были выпущены продукты серии Firebox III (4500, 2500, 1000, и 700). Модели Firebox 4500 и 2500 представлены как аппаратные МЭ под управлением операционной системы Linux с защищенным ядром. Пропускная способность МЭ – 197 Мбит/с в режиме пакетной фильтрации и 60 Мбит/с — в режиме посредника (прозрачный proxy) на прикладном уровне. Брандмауэры имеют три сетевых интерфейса 10/100 Мбит/с Fast Ethernet. Оба МЭ могут поддерживать до 3 тыс. туннелей VPN, но модель FireBox 4500 позволяет достичь более высоких по сравнению с FireBox 2500 скоростей шифрования информации по алгоритму TripleDES — 100 и 55 Мбит/с соответственно.
Так же компания выпускает продукты Firebox SOHO 6, Firebox SOHO 6/tc и Firebox 700 для небольших и средних предприятий и для удаленных офисов.
Firebox 700 обслуживает одновременно около 250 пользователей. Это брандмауэр,поддерживающий как пакетную фильтрацию, так и фильтры — посредники приложений. В режиме пакетной фильтрации производительность Firebox 700 достигает 131 Мбит/с и 43 Мбит/с в режиме посредника. Firebox 700 способен создать виртуальную частную сеть с 150 туннелями одновременно и выполнять шифрование TripleDES со скоростью 5 Мбит/с.
Firebox SOHO 6 способен поддержать функционирование пакетных фильтров с пропускной способностью 75 Мбит/с. Так же он способен поддержать виртуальную частную сеть с пятью туннелями и пропускной способностью 20 Мбит/с (модификация SOHO/tc) и выполнять шифрование TripleDES.
Модель Firebox Vclass разработана для обеспечения высокоскоростной пропускной способности крупных информационных компаний и позволяет получить пропускную способность около 600 Мбит/с. Продукт поддерживает до 20 тыс. туннелей VPN и достигает скорости 300 Мбит/с в режиме шифрования.
Компания Cisco Systems предлагает серию межсетевых экранов Cisco PIX Firewall. Они обеспечивают высокий уровень производительности, надежности и безопасности. Модельный ряд брандмауэров представлен следующими продуктами: PIX 506E, 515E, 525 и 535.
Модели брандмауэров Cisco PIX 506E и 515Е это модернизации Cisco PIX 506 и 515 соответственно. Они используются в корпоративных сетях небольших компаний и обеспечивают безопасность удаленных клиентов корпоративных сетей предприятий. Производительность модели 506Е – 20 Мбит/с, а 515Е — 188 Мбит/с. Шифрование потока данных может выполняться с использованием алгоритма DES с 56-битным ключом, а также TripleDES с 168-битным ключом. Cisco PIX 506E обладает пропускной способностью 20 Мбит/с при шифровании DES и 16 Мбит/с при TripleDES. Для модели 515Е на алгоритме TripleDES скорость шифрования равна 63 Мбит/с. 515Е поддерживает до 2 тыс. туннелей VPN.
Компания Cisco выпускает модели 525 и 535 для использования на предприятиях среднего и крупного масштаба. Модель 525 имеет пропускную способность в 370 Мбит/с. Она может обслуживать до 280 тыс. сеансов одновременно. Производительность модели Cisco PIX 535 достигает 1 Гбит/с и VPN с пропускной способностью в 100Мбит/с. Также модель поддерживает до 500 тыс. одновременных соединений TCP и до 2 тыс. туннелей VPN.
В МЭ компании Cisco в качестве метода защиты используются разновидность алгоритма контекстной проверки Adaptive Security Algorithm (ASA) и внутренняя ОС PIX OS, позволяющие обеспечить высокую безопасность и надежность со стороны различных Интернет-атак.
В ноябре 2002 года компания eSoft, Inc. представила новую серию продуктов InstaGate xSP, которая пришла на смену ранним моделям InstaGate EX2 и InstaGate PRO. Под маркой InstaGate xSP компания eSoft выпускает InstaGate xSP Branch Office для небольших и распределенных офисов и InstaGate xSP Business для средних и больших офисов. Продукты серии xSP компания поставляет с пакетом приложений SoftPak, что позволяет пользователям легко и быстро создавать надежную систему безопасности всей корпоративной сети. Продукты xSP полностью совместимы с существующими моделями InstaGate, что позволяет создавать виртуальные частные сети на базе IPSec и PPTP. InstaGate xSP Branch Office поддерживает до 10 пользователей и 10 туннелей VPN, InstaGate xSP Business до 100 пользователей и 100 туннелей VPN. Эта серия отличается относительно небольшой стоимостью.
Компания 3Com предлагает на рынок два типа межсетевых экранов: OfficeConnect, предназначенные для небольших офисов, где число сотрудников менее ста, домашних офисов и работающих на дому специалистов, и SuperStack 3 – для штаб-квартир корпораций и крупных офисов, а также для клиентов, которым требуется высокопроизводительный доступ к виртуальной частной сети.
SuperStack 3 поддерживается неограниченное число пользователей корпоративной сети и обеспечивается до 1000 туннелей VPN. Пропускная способность данной модели составляет 45 Мбит/с, при шифровании алгоритмом TripleDES.
Модельный ряд OfficeConnect представлен моделями OfficeConnect Internet Firewall 25 и OfficeConnect InternetFirewall DMZ. OfficeConnect Internet Firewall DMZ использует порт DMZ, что позволяет обеспечить безопасный внешний доступ к ресурсам сети. OfficeConnect Internet Firewall DMZ поддерживает до 100 пользователей, а OfficeConnect Internet Firewall 25 — 25 пользователей. Совместно с брандмауэрами OfficeConnect Internet Firewall DMZ и OfficeConnect Internet Firewall 25 используется фильтр Web-сайтов OfficeConnect Web Site Filter, который обеспечивает фильтрацию доступа к нежелательным Web-сайтам. Все МЭ компании 3Com имеют сертификат ICSA. Компания 3Com выпускает межсетевые экраны, в которых сочетается исключительная простота в использовании и гибкость выбора решений. МЭ компании 3Com легко устанавливаются и обеспечивают очень высокий уровень защиты. Установка в режиме plug-and-play исключает сложные и длительные процедуры настройки и администрирования без ущерба для строгости, полноты и детальности стратегии безопасности.
Так применение МЭ является ключевым элементом в построении безопасных, высокопроизводительных и надежных информационно-аналитических систем и систем автоматизации предприятий, распределенных баз данных, систем удаленного доступа работников к внутренним ресурсам корпоративных сетей, финансовых систем, сегментов корпоративной сети и корпоративной сети в целом.