Файл: Брандмауэр. Назначение, специфика настройки, принцип использования(Понятие брандмауэр).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.05.2023

Просмотров: 1680

Скачиваний: 16

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

ГЛАВА 1. БРАНДМАУЭР

1.1. Понятие брандмауэр.

1.1.1. Функции брандмауэра.

1.1.2. Виды брандмауэров

1.1.3. Преимущества использования брандмауэра

1.1.4. Уровень опасности

1.2. Межсетевой экран как средство от вторжения из Internet

1.2.1. Функциональные требования и компоненты межсетевых экранов

1.3. Фильтрующие маршрутизаторы

1.4. Шлюзы сетевого уровня

1.5. Шлюзы прикладного уровня

1.6. Усиленная аутентификация

1.6.1. Основные схемы сетевой защиты на базе межсетевых экранов

1.6.2. Межсетевой экран - фильтрующий маршрутизатор 

1.6.3. Межсетевой экран на базе двупортового шлюза 

1.6.4. Межсетевой экран на основе экранированного шлюза 

1.6.5. Межсетевой экран - экранированная подсеть 

1.7. Возможности брандмауэра Windows

ГЛАВА 2. СПОСОБЫ ФИЛЬТРАЦИИ ПРИ ПОМОЩИ IPTABLES

2.1. Netfilter/iptables

2.2. Ubuntu.

2.3. Фильтр по запросам

2.4. Итог.

Заключение

СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ

1.6.1. Основные схемы сетевой защиты на базе межсетевых экранов

При подключении корпоративной или локальной сети к глобальным сетям администратор сетевой безопасности должен решать следующие задачи: 

защита корпоративной или локальной сети от несанкционированного доступа со стороны глобальной сети; 

скрытие информации о структуре сети и ее компонентов от пользователей глобальной сети, 

разграничение доступа в защищаемую сеть из глобальной сети и из защищаемой сети в глобальную сеть. 

Необходимость работы с удаленными пользователями требует установки жестких ограничений доступа к информационным ресурсам защищаемой сети. При этом часто возникает потребность в организации в составе корпорационной сети нескольких сегментов с разными уровнями защищенности:

свободно доступные сегменты (например, рекламный WWW-сервер), 

сегмент с ограниченным доступом (например, для доступа сотрудникам организации с удаленных узлов), 

закрытые сегменты (например, локальная финансовая сеть организации). 

Для защиты корпоративной или локальной сети применяются следующие основные схемы организации межсетевых экранов: 

межсетевой экран - фильтрующий маршрутизатор; 

межсетевой экран на основе двупортового шлюза; 

межсетевой экран на основе экранированного шлюза; 

межсетевой экран - экранированная подсеть. 

1.6.2. Межсетевой экран - фильтрующий маршрутизатор 

Межсетевой экран, основанный на фильтрации пакетов, является самым распространенным и наиболее простым в реализации. Он состоит из фильтрующего маршрутизатора, расположенного между защищаемой сетью и сетью Internet. Фильтрующий маршрутизатор сконфигурирован для блокирования или фильтрации входящих и исходящих пакетов на основе анализа их адресов и портов. Компьютеры, находящиеся в защищаемой сети, имеют прямой доступ в сеть Internet, в то время как большая часть доступа к ним из Internet блокируется. Часто блокируются такие опасные службы, как Х Windows, NIS и NFS.


1.6.3. Межсетевой экран на базе двупортового шлюза 

Межсетевой экран на базе двупортового прикладного шлюза включает двудомный хост-компьютер с двумя сетевыми интерфейсами. При передаче информации между этими интерфейсами и осуществляется основная фильтрация. Для обеспечения дополнительной защиты между прикладным шлюзом и сетью Internet обычно размещают фильтрующий маршрутизатор. В результате между прикладным шлюзом и маршрутизатором образуется внутренняя экранированная подсеть. Эту подсеть можно использовать для размещения доступных извне информационных серверов.

1.6.4. Межсетевой экран на основе экранированного шлюза 

Межсетевой экран на основе экранированного шлюза объединяет фильтрующий маршрутизатор и прикладной шлюз, разрешаемый со стороны внутренней сети. Прикладной шлюз реализуется на хост - компьютере и имеет только один сетевой интерфейс.

1.6.5. Межсетевой экран - экранированная подсеть 

Межсетевой экран, состоящий из экранированной подсети, представляет собой развитие схемы межсетевого экрана на основе экранированного шлюза. Для создания экранированной подсети используются два экранирующих маршрутизатора. Внешний маршрутизатор располагается между сетью Internet и экранируемой подсетью, а внутренний - между экранируемой подсетью и защищаемой внутренней сетью. Экранируемая подсеть содержит прикладной шлюз, а также может включать информационные серверы и другие системы, требующие контролируемого доступа. Эта схема межсетевого экрана обеспечивает хорошую безопасность благодаря организации экранированной подсети, которая еще лучше изолирует внутреннюю защищаемую сеть от Internet. 

1.7. Возможности брандмауэра Windows

Он может:

Он не может:

Блокировать компьютерным вирусам и «червям» доступ на компьютер.

Обнаружить или обезвредить компьютерных вирусов и «червей», если они уже попали на компьютер. По этой причине необходимо также установить антивирусное программное обеспечение и своевременно обновлять его, чтобы предотвратить повреждение компьютера вирусами, «червями» и другими опасными объектами, а также не допустить использования данного компьютера для распространения вирусов на другие компьютеры.

Запросить пользователя о выбореблокировки или разрешения для определенных запросов на подключение.

Запретить пользователю открывать сообщения электронной почты с опасными вложениями. Не открывайте вложения в сообщениях электронной почты от незнакомых отправителей. Следует проявлять осторожность, даже если источник сообщения электронной почты известен и заслуживает доверия. При получении от знакомого пользователя электронного письма с вложением внимательно прочтите тему сообщения перед тем, как открыть его. Если тема сообщения представляет собой беспорядочный набор знаков или не имеет смысла, не открывайте письмо, пока не свяжетесь с отправителем для получения подтверждения.

Вести учет (журнал безопасности) -- по желанию пользователя -- записывая разрешенные и заблокированные попытки подключения к компьютеру. Этот журнал может оказаться полезным для диагностики неполадок. 

Блокировать спам или несанкционированные почтовые рассылки, чтобы они не поступали в папку входящих сообщений. Однако некоторые программы электронной почты способны делать это. Ознакомьтесь с документацией своей почтовой программы, чтобы выяснить ее возможности.


ГЛАВА 2. СПОСОБЫ ФИЛЬТРАЦИИ ПРИ ПОМОЩИ IPTABLES

2.1. Netfilter/iptables

Ограничить весь входящий трафик, кроме трафика IMAP и HTTPS. Исходящий трафик может быть любой.

Фильтр по запросам. Разрешить трафик HTTP и блокировать пакеты по определенным словам.

Запретить пользователю доступ к сайтам vk.com и facebook.com

Для начального понимания архитектуры Netfilter/iptables отлично подойдет иллюстрация из википедии, которую я несколько модифицировал для большей прозрачности и понимания материала:

Рис.1 Архитектура netfiler/iptables в схеме

Сетевые пакеты поступают в сетевой интерфейс, настроенный на стек TCP/IP и после некоторых простых проверок ядром (например, контрольная сумма) проходят последовательность цепочек (chain) (обозначены пунктиром). Пакет обязательно проходит первоначальную цепочку PREROUTING. После цепочки PREROUTING, в соответствии с таблицей маршрутизации, проверяется кому принадлежит пакет и, в зависимости от назначения пакета, определяется куда он дальше попадет (в какую цепочку). Если пакет НЕ адресован (в TCP пакете поле адрес получателя - НЕ локальная система) локальной системе, то он направляется в цепочку FORWARD, если пакет адресован локальной системе, то направляется в цепочку INPUT и после прохождения INPUT отдается локальным демонам/процессам. После обработки локальной программой, при необходимости формируется ответ. Ответный пакет, отправляемый локальной системой в соответствии с правилами маршрутизации, направляется на соответствующий маршрут (хост из локальной сети или адрес маршрутизатора) и направляется в цепочку OUTPUT. После цепочки OUTPUT (или FORWARD, если пакет был проходящий) пакет снова сверяется с правилами маршрутизации и отправляется в цепочку POSTROUTING. Может возникнуть резонный вопрос: почему несколько раз пакет проходит через таблицу маршрутизации? (об этом - ниже).

Каждая цепочка, которую проходит пакет состоит из набора таблиц (table) (обозначены овалами). Таблицы в разных цепочках имеют одинаковое наименование, но тем не менее никак между собой не связаны. Например, таблица nat в цепочке PREROUTING никак не связана с таблицей nat в цепочке POSTROUTING. Каждая таблица состоит из упорядоченного набора (списка) правил. Каждое правило содержит условие, которому должен соответствовать проходящий пакет и действия к пакету, подходящему данному условию.


Проходя через серию цепочек пакет последовательно проходит каждую таблицу (в указанном на иллюстрации порядке) и в каждой таблице последовательно сверяется с каждым правилом (точнее сказать - с каждым набором условий/критериев в правиле), и если пакет соответствует какому-либо критерию, то выполняется заданное действие над пакетом. При этом, в каждой таблице (кроме пользовательских) существует заданная по умолчанию политика. Данная политика определяет действие над пакетом в случае, если пакет не соответствует ни одному из правил в таблице. Чаще всего — это действие ACCEPT, чтобы принять пакет и передать в следующую таблицу или DROP - чтобы отбросить пакет. В случае, если пакет не был отброшен, он завершает свое путешествие по ядру системы и отправляется в сетевую карту сетевой интерфейс, которая подходит по правилам маршрутизации

Цепочки netfilter:

PREROUTING — для изначальной обработки входящих пакетов

INPUT — для входящих пакетов, адресованных непосредственно локальному компьютеру

FORWARD — для проходящих (маршрутизируемых) пакетов

OUTPUT — для пакетов, создаваемых локальным компьютером (исходящих)

POSTROUTING— для окончательной обработки исходящих пакетов

Также можно создавать и уничтожать собственные цепочки при помощи утилиты iptables.

Цепочки организованны в 4 таблицы:

raw — пакет проходит данную таблицу до передачи системе определения состояний. Используется редко, например, для маркировки пакетов, которые НЕ должны обрабатываться системой определения состояний. Для этого в правиле указывается действие NOTRACK. Содержится в цепочках PREROUTING и OUTPUT.

mangle — содержит правила модификации (обычно полей заголовка) IP‐пакетов. Среди прочего, поддерживает действия TTL, TOS, и MARK (для изменения полей TTL и TOS, и для изменения маркеров пакета). Редко необходима и может быть опасна. Содержится во всех пяти стандартных цепочках.

nat — предназначена для подмены адреса отправителя или получателя. Данную таблицу проходят только первый пакет из потока, трансляция адресов или маскировка (подмена адреса отправителя или получателя) применяются ко всем последующим пакетам в потоке автоматически. Поддерживает действия DNAT, SNAT, MASQUERADE, REDIRECT. Содержится в цепочках PREROUTING, OUTPUT, и POSTROUTING.

filter — основная таблица, используется по умолчанию если название таблицы не указано. Используется для фильтрации пакетов. Содержится в цепочках INPUT, FORWARD, и OUTPUT.

Непосредственно для фильтрации пакетов используются таблицы filter. Поэтому в рамках данной темы важно понимать, что для пакетов, предназначенных данному узлу, необходимо модифицировать таблицу filter цепочки INPUT, для проходящих пакетов — цепочки FORWARD, для пакетов, созданных данным узлом — OUTPUT.


Ход работы:

Компьютер, на котором установлена операционная система Ubuntu 14.04 будет использоваться в качестве сервера для локальной подсети.

Таким образом будет задействовано 2 сетевых адаптера: проводной с помощью которого будет подключена операционная система и беспроводной – с помощью которого будет обеспечен выход в интернет.

Схема подключения:

Рис.2 Схема подключения Пользователей к серверу.

2.2. Ubuntu.

На Ubuntu вся работа ведется в терминале (командная строка).

Открываем командную строку и командой

sudo apt-get install iptables
устанавливаем iptables.

Рис.3.Установка iptables

Как видно на рисунке - iptables уже установлен и в обновлении не нуждается.

Для избежание ошибок очистим правила всех цепочек следующим набором команд:

sudo iptables -F INPUT
sudo iptables -F OUTPUT
sudo iptables -F FORWARD

Что бы увидеть какие правила назначены нужно выполнить команду
sudo iptables –L


Рис.4 Правила iptables

По рисунку можно заметить, что никаких правил не назначено.

Поскольку весь трафик, который идет по протоколу https будет адресован не локальной сети 10.40.0.0/24 он пойдет по ветке FORWARD.

sudo iptables -A FORWARD -p tcp -s 10.42.0.0/24 -j ACCEPT
данная команда разрешает отправлять пакеты по протоколам tcp из подсети 10.42.0.0/24 в любую подсеть по любому порту

sudo iptables -A FORWARD -p tcp -d 10.42.0.0/24 --sport 53 -j ACCEPT
данная команда разрешает пакеты по протоколам tcp в подсеть 10.42.0.0/24 из любой подсети по 53 порту (данная команда разрешает локальным компьютерам принимать пакеты по протоколу DNS)

sudo iptables -A FORWARD -p tcp -d 10.42.0.0/24 --sport 443 -j ACCEPT
данная команда разрешает пакеты по протоколам tcp в подсеть 10.42.0.0/24 из любой подсети по 443 порту (данная команда разрешает локальным компьютерам принимать пакеты по протоколу HTTPS)

sudo iptables -A FORWARD -p tcp -d 10.42.0.0/24 --sport 143 -j ACCEPT
данная команда разрешает пакеты по протоколам tcp в подсеть 10.42.0.0/24 из любой подсети по 143 порту (данная команда разрешает локальным компьютерам принимать пакеты по протоколу IMAP)

sudo iptables -A FORWARD -j DROP
Данная команда сбрасывает все пакеты.

Все эти команды должны назначаться именно в этом порядке поскольку политика iptables заключается в построчной проверке правил. Если пакет подошел под данное правило, то на соответствие другим правилам он проверяться не будет. Если же пакет не подошел под данное правило, то он проверяется следующей строчкой, а именно следующим правилом. Таким образом: ели пакет ни подошёл ни под одно вышеописанное правило то его уничтожит последнее правило, которое сбрасывает все пакеты, попавшие на него.