Файл: Брандмауэр. Назначение, специфика настройки, принцип использования».pdf
Добавлен: 04.04.2023
Просмотров: 419
Скачиваний: 4
ВВЕДЕНИЕ
Так необходимая всем всемирная глобальная сеть Internet далеко не безопасное место. Через интернет мошенники активно распространяют откровенно вредоносные либо зараженные, с виду безобидные программы. Каждый может нарваться на такой неприятный сюрприз, следствием которого является утечка личной информации и снятие средств с банковских счетов, злоумышленное шифрование данных, повреждение системных файлов и нарушение работы компьютера. Барьером для всех вышеперечисленных угроз выступает брандмауэр Windows.
Internet, как и любое сообщество, страдает от пользователей, получающих удовольствие от электронной разновидности похабной писанины на стенах, поджигания почтовых ящиков или гудения автомобильными сигналами во дворах. Многие пытаются сделать с помощью сети Internet что-то полезное, у других есть важные или конфиденциальные данные, требующие защиты. Обычно задача брандмауэра – оградить сеть от недобросовестных пользователей, не мешая при этом выполнению работы.
Многие традиционные компании и центры обработки данных разработали правила и принципы компьютерной безопасности, которым надо следовать. Если правила работы компании указывают, как необходимо защищать данные, брандмауэр становится особенно важным, становясь частью корпоративной системы безопасности. Зачастую при подключении большой компании к сети Internet самым трудным является не обоснование того, что это выгодно или полезно, а объяснение руководству, что это вполне безопасно. Брандмауэр не только обеспечивает реальную защиту, он часто играет существенную роль гаранта безопасности для руководства.
Наконец, брандмауэр может служить корпоративным «посланником» («лицом») в Internet. Многие компании используют системы брандмауэров для предоставления широкой общественности информации о продукции и услугах компании, в качестве хранилища файлов для загрузки, источника исправленных версий программ и т.д. Некоторые из этих систем стали важной составляющей спектра услуг сети Internet (например, UUnet.uu.net, whitehouse.gov, gatekeeper.dec.com), что положительно сказалось на имидже их организаторов.
Некоторые брандмауэры пропускают только сообщения электронной почты, тем самым защищая сеть от любых атак, кроме атак на почтовую службу. Другие брандмауэры обеспечивают менее строгую защиту и блокируют лишь службы, определенно угрожающие безопасности.
Обычно брандмауэры конфигурируются для защиты от неавторизованной интерактивной регистрации из «внешнего» мира. Именно это, больше, чем все остальное, помогает предотвратить проникновение вандалов в машины сети. Более развитые брандмауэры блокируют передачу информации извне в защищаемую сеть, разрешая при этом внутренним пользователям свободно взаимодействовать с внешним миром. При правильной настройке брандмауэр может защитить от любого типа сетевой атаки.
Таким образом, так как вопросы информационной безопасности в XXI веке играют очень важную роль, то выбранная тема данной работы безусловно является актуальной для рассмотрения.
Вопросами касающимися изучения процессора персонального компьютера занимались такие ученые как Артамонова Н.В., Астахова И.Ф., Баула В. Г., Иртегов Д.В., Коньков К.А., Мартемьянов Ю.Ф., Назаров С.В., Стащук П.В., Тюрин И.В. и др.
Цель работы – рассмотреть назначение, специфику настройки и принцип использования брандмауэра.
Объектом исследования является брандмауэр.
Предметом исследования является назначение, специфика настройки и принцип использования брандмауэра.
Для достижения поставленной цели, в работе будут решены следующие задачи:
– рассмотреть предпосылки использования и сущность брандмауэра;
– определить виды брандмауэров и дать им характеристику;
– рассмотреть функциональные требования и компоненты межсетевых экранов;
– рассмотреть шлюзы сетевого уровня;
– рассмотреть возможности усиленной защиты и аутентификации;
– рассмотреть возможности и ограничения межсетевых экранов.
Структура работы состоит из введения, двух глав, заключения и списка использованных источников.
1. Сущность, виды и возможности брандмауэра
1.1. Предпосылки использования и сущность брандмауэра
Интернет является источником полезной и интересной информации. Но Всемирная паутина может быть довольно опасной: постоянно слышно о взломах корпоративных сетей и о краже банковских счетов. Неплохой преградой на пути хакеров являются брандмауэры – программы, которые блокируют несанкционированную передачу информации по Сети и препятствуют запуску вредоносных программ.
Мало кто сегодня не слышал об угрозах, существующих в виртуальном пространстве. Пока еще остается непреложным тот факт, что компьютер, подсоединенный к сети Интернет, может подвергнуться реальным атакам. К сожалению, нередко встречаются неадекватные или незаконопослушные люди (часто в одном лице), патологически не способные существовать без того, чтобы не портить жизнь другим. Тех из них, которые разбираются в компьютерах и знают, как получить удаленный доступ к файлам, называют хакерами. Чтобы защититься от них, прежде всего нужен хороший брандмауэр [11].
Перечислим основные опасности, существующие в Сети:
1. Приложения-нарушители могут поселиться и запускаться на компьютере незаметно (например, ActiveX или Java-аплеты, внедренные в web-страницу). Эти приложения могут выполнить любую операцию на компьютере, в том числе переслать файлы с частной информацией другим компьютерам или вообще удалить данные из системы;
2. При неправильной настройке системы другие компьютеры могут получить доступ к файлам напрямую, без загрузки специального программного обеспечения;
3. Некоторые виды информации (cookies или referrers) могут быть размещены на компьютере таким образом, что заинтересованные лица могут следить за действиями в Сети и будут знать об интересах;
4. Троянские кони также представляют угрозу компьютеру. Троянцы – это программы, используемые хакерами, которые раскрывают частную информацию (пароли, реквизиты, номера кредитных карт). Одно из главных различий между троянцем и вирусом – это то, что вирус действует на компьютере автономно, а троянский конь напрямую управляется взломщиком из Сети;
5. Интернет-черви обычно проникают в компьютер вместе с почтой, в виде вложений. Некоторые почтовые программы открывают вложения самостоятельно. Неопытные пользователи, не осознавая угрозы, открывают вложения сами. Если открыть такое послание хотя бы один раз, то выполняющийся червь начнет стремительно поражать систему.
6. Масса ненужного трафика в виде баннеров и сообщений снижает пропускную способность компьютера. Хотя эти объекты не могут нанести прямой вред данным, они значительно замедляют скорость соединения;
7. Шпионские программы во многом похожи на троянцев. Они собирают сведения об интересах (посещаемые сайты, установленное программное обеспечение и т.д.) без ведома и согласия.
В настоящее время большинство локальных вычислительных сетей (ЛВС) подключено к сети Интернет. Однако отсутствие эффективных средств защиты информации в существующих сетевых протоколах приводит к различным нарушениям целостности передаваемых данных. Поэтому расширение спектра и повышение требований к уровню конфиденциальности сетевых приложений обусловливает необходимость использования специальных технических средств для разграничения доступа к информационным ресурсам и контроля обмена данными между различными компьютерными сетями.
В качестве таких средств защиты широко применяются межсетевые экраны, называемые в англоязычной литературе firewall.
Брандмауэр (межсетевой экран) – это система, позволяющая разделить сеть на две или более частей и реализовать набор правил, определяющих условия прохождения информации из одной части в другую. Брандмауэры представляют собой целый класс систем, порой сопоставимых по сложности с операционной системой [11].
В другом источнике, дано следующее определение: Брандмауэр, или межсетевой экран – это «полупроницаемая мембрана», которая располагается между защищаемым внутренним сегментом сети и внешней сетью или другими сегментами сети Internet и контролирует все информационные потоки во внутренний сегмент и из него. Контроль трафика состоит в его фильтрации, то есть в выборочном пропускании через экран, а иногда и с выполнением специальных преобразований и формированием извещений для отправителя, если его данным в пропуске отказано. Фильтрация осуществляется на основании набора условий, предварительно загруженных в брандмауэр и отражающих концепцию информационной безопасности корпорации [1].
Идеальный персональный брандмауэр должен выполнять шесть функций [11]:
1. Блокировка внешних атак. В идеале брандмауэр должен блокировать все известные типы атак, включая сканирование портов, IP-спуффинг, DoS и DDoS, подбор паролей и пр.
2. Блокировка утечки информации. Даже если вредоносный код проник в компьютер (не обязательно через сеть, а, например, в виде вируса на купленном пиратском CD), брандмауэр должен предотвратить утечку информации, заблокировав вирусу выход в сеть.
3. Контроль приложений. Неизбежное наличие открытых дверей (то есть открытых портов) является одним из самых узких мест в блокировке утечки информации, а один из самых надежных способов воспрепятствовать проникновению вирусов через эти двери – контроль приложений, запрашивающих разрешение на доступ. Кроме банальной проверки по имени файла, весьма желательна проверка аутентичности приложения.
4. Поддержка зональной защиты. Работа в локальной сети часто подразумевает практически полное доверие к локальному контенту, что открывает уникальные возможности по использованию новейших (как правило, потенциально опасных) технологий. В то же время уровень доверия к Интернет-контенту значительно ниже, а значит, необходим дифференцированный подход к анализу опасности того или иного содержания.
5. Протоколирование и предупреждение. Брандмауэр должен собирать лишь необходимый объем информации – избыток (равно как и недостаток) сведений недопустим. Возможность настройки файлов регистрации и указания причин для привлечения внимания пользователя весьма приветствуются.
6. Максимально прозрачная работа. Эффективность и применяемость системы часто обратно пропорциональны сложности ее настройки, администрирования и сопровождения. Несмотря на традиционный скепсис в отношении мастеров (wizards) по настройке и прочих «буржуйских штучек», даже опытные администраторы не пренебрегают ими просто в целях экономии времени.
Сетевой экран функционирует как пограничный блокпост, который пропускает трафик и в соответствии со списком правил не дает проникнуть в систему запрещенной информации. Если в систему пытается попасть вирус или вредоносная программа, пользователь увидит окно с оповещением об опасности, например: «Обнаружены программы, которые могут нарушить конфиденциальность или причинить вред». Это значит, что файрвол заподозрил опасность. В окошке будет ее описание, название программы. Это может быть троян, например, Trojan:WIN32/Vundo.MF. В случае подобной опасности нужно удалить вирус и очистить систему, выбрав соответствующие действия в окошке [16].
Файрвол может оповестить и о попытке доступа к сети. Всплывает окошко с надписью «Брандмауэр обнаружил попытку доступа к сети». Если это не действие системной службы или известной неопасной программы (можно проверить ее), нужно заблокировать и проверить систему антивирусом.
Если какая-то программа хочет получить доступ к Интернету, межсетевой экран может оповестить о том, что заблокировал ее некоторые возможности. Если это было запланировано пользователем, в окошке нажать «Разрешить доступ». Так ни одна программа не сможет подключиться к сети без ведома владельца.
Далее рассмотрим виды брандмауэров.
1.2. Виды брандмауэров
Брандмауэры можно классифицировать по следующим критериям:
– по исполнению: программные, аппаратные и смешанного типа (аппаратно-программного);
– по компонентной модели: локальные (работающие на одном хосте) и распределенные (distributed firewall);
– по уровню, на котором функционируют брандмауэры: пакетный, прикладной, уровень соединения.
Аппаратный брандмауэр представляет собой устройство, физически подключаемое к сети. Это устройство отслеживает все аспекты входящего и исходящего обмена данными, а также проверяет адреса источника и назначения каждого обрабатываемого сообщения. Это обеспечивает безопасность, помогая предотвратить нежелательные проникновения в сеть или на компьютер. Программный брандмауэр выполняет те же функции, используя не внешнее устройство, а установленную на компьютере программу [9].
На одном и том же компьютере могут использоваться как аппаратные, так и программные брандмауэры.
Разбивка на уровни является условной, что подразумевает возможность работы отдельно взятого брандмауэра более чем на одном уровне одновременно. Можно сказать, что практически все современные брандмауэры функционируют сразу на нескольких уровнях, стремясь расширить свою функциональность и максимально использовать преимущества работы по той или иной схеме. Такая технология получила название Stateful Inspection, а брандмауэры, работающие по смешанной схеме, называются Stateful Inspection Firewall.