Файл: Брандмауэр. Назначение, специфика настройки, принцип использования».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.04.2023

Просмотров: 415

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

– оптимальное соотношение между ценой и эффективностью. Дополнительные или аппаратные средства для аутентификации или регистрации нужно устанавливать только на шлюзе прикладного уровня;

– простые правила фильтрации. Правила на фильтрующем маршрутизаторе оказываются менее сложными, чем они были бы, если бы маршрутизатор сам фильтровал прикладной трафик и отправлял его большому числу внутренних систем. Маршрутизатор должен пропускать прикладной трафик, предназначенный только для шлюза прикладного уровня, и блокировать весь остальной трафик;

– возможность организации большого числа проверок. Защита на уровне приложений позволяет осуществлять большое количество дополнительных проверок, что снижает вероятность взлома с использованием "дыр" в программном обеспечении.

К недостаткам шлюзов прикладного уровня относятся:

– более низкая производительность по сравнению с фильтрующими маршрутизаторами; в частности, при использовании клиент-серверных протоколов, таких как TELNET, требуется двух шаговая процедура для входных и выходных соединений;

– более высокая стоимость по сравнению с фильтрующим маршрутизатором.

Помимо TELNET и FTP шлюзы прикладного уровня обычно используются для электронной почты, Windows и некоторых других служб.

2.3. Усиленная защита и аутентификация

Одним из важных компонентов концепции межсетевых экранов является аутентификация (проверка подлинности пользователя). Прежде чем пользователю будет предоставлено право воспользоваться тем или иным сервисом, необходимо убедиться, что он действительно тот, за кого себя выдает. Одним из способов аутентификации является использование стандартных UNIX-паролей [8].

Однако эта схема наиболее уязвимо с точки зрения безопасности - пароль может быть перехвачен и использован другим лицом. Многие инциденты в сети Internet произошли отчасти из-за уязвимости традиционных паролей. Злоумышленники могут наблюдать за каналами в сети Internet и перехватывать передающиеся в них открытым текстом пароли, поэтому схему аутентификации с традиционными паролями следует признать устаревшей.

Для преодоления этого недостатка разработан ряд средств усиленной аутентификации: смарт-карты, персональные жетоны, биометрические механизмы и т.п. Хотя в них задействованы разные механизмы аутентификации, общим для них является то, что пароли, генерируемые этими устройствами, не могут быть повторно использованы нарушителем, наблюдающим за установлением связи. Поскольку проблема с паролями в сети Internet является постоянной, межсетевой экран для соединения с Internet, не располагающий средствами усиленной аутентификации или не использующий их, теряет всякий смысл.


Ряд наиболее популярных средств усиленной аутентификации, применяемых в настоящее время, называются системами с одноразовыми паролями. Например, смарт-карты или жетоны аутентификации генерируют информацию, которую хост-компьютер использует вместо традиционного пароля. Результатом является одноразовый пароль, который, даже если он будет перехвачен, не может быть использован злоумышленником под видом пользователя для установления сеанса с хост - компьютером.

Так как межсетевые экраны могут централизовать управление доступом в сети, они являются подходящим местом для установки программ или устройств усиленной аутентификации. Хотя средства усиленной аутентификации могут использоваться на каждом хост - компьютере, более практично их размещение на межсетевом экране [6].

Если хост - компьютеры не применяют мер усиленной аутентификации, злоумышленник может попытаться взломать пароли или перехватить сетевой трафик с целью найти в нем сеансы, в ходе которых передаются пароли.

В этом случае сеансы TELNET или FTP, устанавливаемые со стороны сети Internet с системами сети, должны проходить проверку с помощью средств усиленной аутентификации, прежде чем они будут разрешены, Системы сети могут запрашивать для разрешения доступа и статические пароли, но эти пароли, даже если они будут перехвачены злоумышленником, нельзя будет использовать, так как средства усиленной аутентификации и другие компоненты межсетевого экрана предотвращают проникновение злоумышленника или обход ими межсетевого экрана.

При подключении корпоративной или локальной сети к глобальным сетям администратор сетевой безопасности должен решать следующие задачи:

– защита корпоративной или локальной сети от несанкционированного доступа со стороны глобальной сети;

– скрытие информации о структуре сети и ее компонентов от пользователей глобальной сети,

– разграничение доступа в защищаемую сеть из глобальной сети и из защищаемой сети в глобальную сеть.

Необходимость работы с удаленными пользователями требует установки жестких ограничений доступа к информационным ресурсам защищаемой сети. При этом часто возникает потребность в организации в составе корпорационной сети нескольких сегментов с разными уровнями защищенности:

– свободно доступные сегменты (например, рекламный WWW-сервер),

– сегмент с ограниченным доступом (например, для доступа сотрудникам организации с удаленных узлов),

– закрытые сегменты (например, локальная финансовая сеть организации).


Для защиты корпоративной или локальной сети применяются следующие основные схемы организации межсетевых экранов:

– межсетевой экран - фильтрующий маршрутизатор;

– межсетевой экран на основе двупортового шлюза;

– межсетевой экран на основе экранированного шлюза;

– межсетевой экран – экранированная подсеть.

2.4. Структура и возможности межсетевых экранов

Межсетевой экран, основанный на фильтрации пакетов, является самым распространенным и наиболее простым в реализации. Он состоит из фильтрующего маршрутизатора, расположенного между защищаемой сетью и сетью Internet. Фильтрующий маршрутизатор сконфигурирован для блокирования или фильтрации входящих и исходящих пакетов на основе анализа их адресов и портов. Компьютеры, находящиеся в защищаемой сети, имеют прямой доступ в сеть Internet, в то время как большая часть доступа к ним из Internet блокируется. Часто блокируются такие опасные службы, как Х Windows, NIS и NFS.

На рисунке 1 представлены возможности брандмауэра Windows.

Рисунок 1 – Возможности брандмауэра Windows

На рисунке 2 представлены ограничения брандмауэра Windows.

Рисунок 2 – Ограничения брандмауэра Windows

Межсетевой экран на базе двупортового прикладного шлюза включает двудомный хост-компьютер с двумя сетевыми интерфейсами. При передаче информации между этими интерфейсами и осуществляется основная фильтрация. Для обеспечения дополнительной защиты между прикладным шлюзом и сетью Internet обычно размещают фильтрующий маршрутизатор. В результате между прикладным шлюзом и маршрутизатором образуется внутренняя экранированная подсеть. Эту подсеть можно использовать для размещения доступных извне информационных серверов.

Межсетевой экран на основе экранированного шлюза объединяет фильтрующий маршрутизатор и прикладной шлюз, разрешаемый со стороны внутренней сети. Прикладной шлюз реализуется на хост – компьютере и имеет только один сетевой интерфейс [10].

Межсетевой экран, состоящий из экранированной подсети, представляет собой развитие схемы межсетевого экрана на основе экранированного шлюза. Для создания экранированной подсети используются два экранирующих маршрутизатора. Внешний маршрутизатор располагается между сетью Internet и экранируемой подсетью, а внутренний - между экранируемой подсетью и защищаемой внутренней сетью.


Таким образом, в данной главе было рассмотрено использование и настройка брандмауэра.

ЗАКЛЮЧЕНИЕ

Мало кто сегодня не слышал об угрозах, существующих в виртуальном пространстве. Пока еще остается непреложным тот факт, что компьютер, подсоединенный к сети Интернет, может подвергнуться реальным атакам. Чтобы защититься от них, прежде всего нужен хороший брандмауэр.

Брандмауэр (межсетевой экран) – это система, позволяющая разделить сеть на две или более частей и реализовать набор правил, определяющих условия прохождения информации из одной части в другую. Брандмауэры представляют собой целый класс систем, порой сопоставимых по сложности с операционной системой.

Сетевой экран функционирует как пограничный блокпост, который пропускает трафик и в соответствии со списком правил не дает проникнуть в систему запрещенной информации.

Брандмауэры можно классифицировать по следующим критериям:

– по исполнению: программные, аппаратные и смешанного типа (аппаратно-программного);

– по компонентной модели: локальные (работающие на одном хосте) и распределенные (distributed firewall);

– по уровню, на котором функционируют брандмауэры: пакетный, прикладной, уровень соединения.

Функциональные требования к межсетевым экранам включают:

– требования к фильтрации на сетевом уровне;

– требования к фильтрации на прикладном уровне;

– требования по настройке правил фильтрации и администрированию;

– требования к средствам сетевой аутентификации;

– требования по внедрению журналов и учету.

Большинство компонентов межсетевых экранов можно отнести к одной из трех категорий:

– фильтрующие маршрутизаторы;

– шлюзы сетевого уровня;

– шлюзы прикладного уровня.

Шлюз сетевого уровня иногда называют системой трансляции сетевых адресов или шлюзом сеансового уровня модели OSI. Такой шлюз исключает, прямое взаимодействие между авторизированным клиентом и внешним хост- компьютером. Шлюз сетевого уровня принимает запрос доверенного клиента на конкретные услуги, и после проверки допустимости запрошенного сеанса устанавливает соединение с внешним хост – компьютером.

Одним из важных компонентов концепции межсетевых экранов является аутентификация (проверка подлинности пользователя). Прежде чем пользователю будет предоставлено право воспользоваться тем или иным сервисом, необходимо убедиться, что он действительно тот, за кого себя выдает. Одним из способов аутентификации является использование стандартных UNIX-паролей.


Межсетевой экран, основанный на фильтрации пакетов, является самым распространенным и наиболее простым в реализации. Он состоит из фильтрующего маршрутизатора, расположенного между защищаемой сетью и сетью Internet.

Межсетевой экран, состоящий из экранированной подсети, представляет собой развитие схемы межсетевого экрана на основе экранированного шлюза. Для создания экранированной подсети используются два экранирующих маршрутизатора. Внешний маршрутизатор располагается между сетью Internet и экранируемой подсетью, а внутренний - между экранируемой подсетью и защищаемой внутренней сетью.

СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ

  1. Артамонова, Н.В. Операционные системы для организации производства в промышленности: Учебное пособие / Н.В. Артамонова. – СПб.: ГУАП, 2016. – 224 c.
  2. Астахова, И.Ф. Компьютерные науки. Деревья, операционные системы, сети / И.Ф. Астахова, И.К. Астанин и др. – М.: Физматлит, 2013. – 88 c.
  3. Баула, В. Г. Архитектура ЭВМ и операционные среды : учебник / В. Г. Баула, А. Н. Томилин, Д. Ю. Волканов. – 2-е изд., стер. – М. : Академия, 2012. – 336 c.
  4. Дейтел, Х., М. Операционные системы. Основы и принципы. Т. 1 / Х. М. Дейтел, Д.Р. Чофнес. - М.: Бином, 2016. – 1024 c.
  5. Дейтел, Х.М. Операционные системы. Т. 2. Распределенные системы, сети, безопасность / Х.М. Дейтел, П.Д. Дейтел, Д.Р. Чофнес; Пер. с англ. С.М. Молявко. – М.: БИНОМ, 2013. – 704 c.
  6. Иртегов, Д.В. Введение в операционные системы / Д. Иртегов. – СПб.: BHV, 2015. – 1040 c.
  7. Карасева, М.В. Операционные системы. Практикум для бакалавров / М.В. Карасева. – М.: КноРус, 2016. – 376 c.
  8. Коньков, К.А. Устройство и функционирование ОС Windows. Практикум к курсу "Операционные системы": Учебное пособие / К.А. Коньков. – М.: Бином, 2016. – 207 c.
  9. Мартемьянов, Ю.Ф. Операционные системы. Концепции построенияи обеспечения безопасности / Ю.Ф. Мартемьянов и др. – М.: ГЛТ, 2016. – 332 c.
  10. Назаров, С.В. Операционные системы. Практикум: Учебное пособие / С.В. Назаров, Л.П. Гудыно, А.А. Кириченко. – М.: КноРус, 2016. – 376 c.
  11. Общее описание брандмауэров [Электронный ресурс]. – Режим доступа: https://compress.ru/article. aspx?id=9917
  12. Партыка, Т. Л. Вычислительная техника : учеб. пособие / Т. Л. Партыка, И. И. Попов. – М. : ФОРУМ: ИНФРА-М, 2007. – 608 с.
  13. Синицын, С.В. Операционные системы: Учебник для студентов учреждений высш. проф. образования / С.В. Синицын, А.В. Батаев, Н.Ю. Налютин. – М.: ИЦ Академия, 2016. – 304 c.
  14. Стащук, П.В. Краткое введение в операционные системы: Учебное пособие / П.В. Стащук. – М.: Флинта, МПСУ, 2016. – 128 c.
  15. Тюрин, И.В. Вычислительная техника и информационные технологии : учеб. пособие / И. В. Тюрин. – Ростов н/Д : Феникс, 2017. – 462 с.
  16. Что такое брандмауэр, зачем он нужен, как его включить и настроить – пошаговое руководство [Электронный ресурс]. – Режим доступа: https://pronashkomp.ru/chto-takoye-brandmauer