Файл: Брандмауэр. Назначение, специфика настройки, принцип использования(Понятие брандмауэр).pdf
Добавлен: 15.05.2023
Просмотров: 1676
Скачиваний: 16
СОДЕРЖАНИЕ
1.1.3. Преимущества использования брандмауэра
1.2. Межсетевой экран как средство от вторжения из Internet
1.2.1. Функциональные требования и компоненты межсетевых экранов
1.3. Фильтрующие маршрутизаторы
1.6.1. Основные схемы сетевой защиты на базе межсетевых экранов
1.6.2. Межсетевой экран - фильтрующий маршрутизатор
1.6.3. Межсетевой экран на базе двупортового шлюза
1.6.4. Межсетевой экран на основе экранированного шлюза
1.6.5. Межсетевой экран - экранированная подсеть
1.7. Возможности брандмауэра Windows
Следующими правилами разрешим все пакеты на INPUT и OUTPUT.
sudo iptables –A INPUT –j ACCEPT
sudo iptables – A OUTPUT –j ACCEPT
Рис.5 Таблица правил
Данные правила можно не выставлять поскольку iptables разрешает все пакеты по умолчанию, но только в том случае ели политика цепочки INPUT и OUTPUT находится в режиме ACCEPT. Для приведения политики в данное состояние можно использовать вышеописанные команды, а можно вместо них использовать команды, которые назначают именно состояние(режим):
sudo iptables –P INPUT ACCEPT
sudo iptables –P OUTPUT ACCEPT
Рис.6 Таблица правил с изменениями
Эти команды можно так же не использовать поскольку по умолчанию режим INPUT и OUTPUT находится в режиме ACCEPT.
Связь проводного интерфейса и беспроводного интерфейса в Ubuntu происходит автоматически. Администратор только указывает правила, для пакетов, которые проходят между этими интерфейсами.
2.3. Фильтр по запросам
Суть фильтра по запросам заключается в том, что отправляемый пакет распаковывается проверяющим средством и проверяется на наличие запрещенных слов или словосочетаний.
Реализуется командой:
sudo iptables -A FORWARD -p tcp --dport 80 -m string --string "слово" --algo kmp -j DROP
Ограничиваем https запросы по слову «drugs»:
sudo iptables -I FORWARD 5 -p tcp -d 10.42.0.0/24 --dport 80 -m string --string " drugs" --algo kmp -j DROP
данная команда запрещает(сбрасывает) пакеты по протоколам tcp в подсеть 10.42.0.0/24 из любой подсети по 80 порту, с входящим в состав пакета словом «наркотики».
Затем нужно разрешить http трафик. Поскольку ранее исходящий трафик был разрешен любой, нужно разрешить прием трафика http.
sudo iptables -I FORWARD 6 -p tcp -d 10.42.0.0/24 --sport 80 -j ACCEPT
данная команда разрешает пакеты по протоколам tcp в подсеть 10.42.0.0/24 из любой подсети по 80 порту (данная команда разрешает локальным компьютерам принимать пакеты по протоколу HTTP)
Рис.7 Фильтр по запросу «drugs»
Для того что бы заблокировать доступ к сайтам vk.com и facebook.com есть несколько способов реализации:
Вариант 1.
Обратиться к официальному сайту http://www.he.net/ который предоставляет информацию о всех префиксах по ipv4 для искомого сайта. Следовательно, как вариант для блокировки сайта можно прописать следующий набор команд:
sudo iptables -A FORWARD -s 87.240.128.0/18 -j DROP
sudo iptables -A FORWARD -s 93.186.224.0/21 -j DROP
sudo iptables -A FORWARD -s 93.186.232.0/21 -j DROP
sudo iptables -A FORWARD -s 95.142.192.0/21 -j DROP
sudo iptables -A FORWARD -s 87.240.184.0/24 -j DROP
sudo iptables -A FORWARD -s 95.142.206.0/24 -j DROP
sudo iptables -A FORWARD -s 95.213.0.0/18 -j DROP
sudo iptables -A FORWARD -s 185.32.248.0/22 -j DROP
sudo iptables -A FORWARD -s 95.142.200.0/21 -j DROP
После выполнения данного набора команд доступ к сайту vk.com будет заблокирован, но это сильно нагрузит процессор поскольку каждый пакет нужно будет проверять по каждому из этих правил.
Поэтому данный способ можно признать не актуальным, что бы сохранить вычислительную мощность сервера
Для сайта facebook.com адресов гораздо больше.
А в совокупности запрет к данным сайтам будет занимать большие вычислительные мощности центрального процессора.
Вариант 2.
Одним из вариантов является блокировка данных по запросу. Такой вариант исполняется набором команд
Для vk.com:
sudo iptables -A FORWARD -m string --string "vk.com" --algo kmp -j DROP
sudo iptables -A FORWARD -m string --string "m.vk.com" --algo kmp -j DROP
sudo iptables -A FORWARD -m string --string "lg.vk.com" --algo kmp -j DROP
Для facebook.com:
sudo iptables -A FORWARD -m string --string "facebook.com" --algo kmp -j DROP
sudo iptables -A FORWARD -m string --string "m.facebook.com" --algo kmp -j DROP
Данный вариант реализации использует меньшее количество команд, но системе придется открывать каждый пакет и полностью его просматривать, что так же снизит скорость обработки пакетов. Поэтому данный вариант возможен при больших вычислительных мощностях, но также является неактуальным.
Вариант 3.
Ещё одной реализацией ограничения доступа может являться сбрасывание пакетов по параметру правила -destination. Для реализации данного варианта понадобится команда
для vk.com:
sudo iptables -I FORWARD 1 -p tcp -d vk.com -j DROP
для дополнительного ограничения можно добавить команды
sudo iptables -I FORWARD 1 -p tcp -d m.vk.com -j DROP
sudo iptables -I FORWARD 1 -p tcp -d lg.vk.com -j DROP
для facebook.com:
sudo iptables -I FORWARD 1 -p tcp -d facebook.com -j DROP
sudo iptables -I FORWARD 1 -p tcp -d m.facebook.com -j DROP
Данный вариант является более приемлемым по количеству команд. Распаковка пакета при проверке идет не настолько глубокая по сравнению с вариантом 2, что так же сохраняет вычислительные мощности. Но перекрывает только один IP данного домена, а именно тот, который на данный момент отрезольвился приоритетным.
Сравнивая все три варианта исполнения ограничения доступа к выбранным сайтам можно сделать следующие выводы:
Вариант 1 перекрывает доступ к сайту полностью, но использует больше количество правил, что задействует большие вычислительные мощности процессора.
Вариант 2 задействует меньше вычислительной мощности по сравнению с вариантом 1, но блокирует сайты только по запросам и подходит в случае полной некомпетентности пользователей локальной сети в сфере сетей передачи данных.
Вариант 3 блокирует доступ не полностью, но задействует меньше вычислительной мощности по сравнению с вариантом 2 и перекрывает больший диапазон пакетов.
Если есть большие мощности, то для блокировки лучше использовать вариант 1, если пользователи некомпетентны, то лучше использовать вариант 2, если мощности мало, то можно ограничиться вариантом 3.
Самым наилучшим решением будет использовать все три варианта в совокупности, но при условии, что имеется большие мощности процессора на сервере
Применимо к используемому маломощному серверу выбираем вариант 3.
Рис.8 Ограничение доступа к заданным сайтам по параметру –destination
2.4. Итог.
Итоговый набор правил iptables для локальной подсети 10.42.0.0/24 который указывается именно в данном порядке:
sudo apt-get install iptables
sudo iptables -F INPUT
sudo iptables -F OUTPUT
sudo iptables -F FORWARD
sudo iptables -A FORWARD -p tcp -s 10.42.0.0/24 -j ACCEPT
sudo iptables -A FORWARD -p tcp -d 10.42.0.0/24 --sport 53 -j ACCEPT
sudo iptables -A FORWARD -p tcp -d 10.42.0.0/24 --sport 443 -j ACCEPT
sudo iptables -A FORWARD -p tcp -d 10.42.0.0/24 --sport 143 -j ACCEPT
sudo iptables -A FORWARD -j DROP
sudo iptables -I FORWARD 5 -p tcp -d 10.42.0.0/24 --dport 80 -m string --string " наркотики" --algo kmp -j DROP
sudo iptables -I FORWARD 6 -p tcp -d 10.42.0.0/24 --sport 80 -j ACCEPT
sudo iptables -I FORWARD 1 -p tcp -d m.facebook.com -j DROP
sudo iptables -I FORWARD 1 -p tcp -d facebook.com -j DROP
sudo iptables -I FORWARD 1 -p tcp -d lg.vk.com -j DROP
sudo iptables -I FORWARD 1 -p tcp -d m.vk.com -j DROP
sudo iptables -I FORWARD 1 -p tcp -d vk.com -j DROP
Рис.9 Итоговая таблица правил iptables для локальной подсети 10.42.0.0/24
Рис.10 Итоговая таблица правил iptables для локальной подсети 10.42.0.0/24 c номерами строк и ip адресами
Описанный способ применим только для фильтрации пакетов локальной подсети, которая отличается от подсети сервера. При данном исполнении фильтрация пакетов происходит между двумя интерфейсами сервера с iptables. С точки зрения безопасности выбранной подсети 10.42.0.0/24 данная совокупность правил отвечает заявленным требованиям, но сервер сам сервер остается абсолютно беззащитным для атак.
Одним из вариантов защиты данного сервера является запрещение всего входящего трафика кроме удалённого подключения SSH. Так же ограничим количество параллельных соединений по SSH до 1. Все другие пакеты будем запрещать
sudo iptables -A INPUT -p tcp --dport 22 -m connlimit --connlimit-above 1 -j ACCEPT
sudo iptables –A INPUT –j DROP
sudo iptables -A OUTPUT -p tcp --sport 22 -m connlimit --connlimit-above 1 -j ACCEPT
sudo iptables –A OUTPUT –j DROP

Рис.11 Защита сервера с открытым SSH для iptables
Если данное подключение не требуется и iptables будет настраиваться непосредственно на самой машине, то и трафик SSH можно не допускать.
sudo iptables –A INPUT –j DROP
sudo iptables –A OUTPUT –j DROP
либо
sudo iptables –P INPUT –j DROP
sudo iptables –P OUTPUT –j DROP
Рис.12 Защита сервера с iptables
Заключение
После всего изложенного материала можно заключить следующее.
На сегодняшний день лучшей защитой от компьютерных преступников является брандмауэр, правильно установленный и подобранный для каждой сети. И хотя он не гарантирует стопроцентную защиту от профессиональных взломщиков, но зато усложняет им доступ к сетевой информации, что касается любителей, то для них доступ теперь считается закрытым. Также в будущем межсетевые экраны должны будут стать лучшими защитниками для банков, предприятий, правительств, и других спецслужб. Также есть надежда, что когда-нибудь будет создан межсетевой экран, который никому не удастся обойти. На данном этапе программирования можно также заключить, что разработки по брандмауэрам на сегодняшний день сулят в недалёком будущем весьма неплохие результаты.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
1. Балдин Константин, Уткин Владимир «Информатика», Москва, 2003г.
2.Дьяконов Владимир, Абраменкова Ирина, Пеньков Александр «Новые информационные технологии», Москва, 2006г.
3.Фридланд А. «Основные ресурсы информатики», Москва, 2007г.
4. Чернышов М.К., Чернышова Е.В. Особенности установки и настройки операционных систем MAC OS X НА PC // Актуальные направления научных исследований XXI века: теория и практика. – 2015. – Т. 3. – № 5–2. – С. 206–214.
Интернет-ресурсы:
1. Аверченков, В.И. Аудит информационной безопасности: учебное пособие для вузов / В.И. Аверченков. – 2-е изд., стер. – М.: Флинта, 2011. – 269 с. – ISBN 978-5-9765-1256-6; То же [Электронный ресурс]. – https://biblioclub.ru/index.php?page=book&id=93245: (15.03.2017).
2. Порт 22. Безопасное соединение. [Электронный ресурс]. –http://www.port-22.ru/ (15.03.2017).
3. ФСТЭК России. [Электронный ресурс]. – http://www.fstec.ru/(15.03.2017).
4. АПКИТ [Электронный ресурс]. – http://apkit.ru/ (15.03.2017).
5. ASPE [Электронный ресурс]. – http://aspe.hhs.gov/admnsimp/pl104191.htm (15.03.2017).