Файл: Изучение и сравнение архитектур Dual Homed Host, Bastion Host, Perimeter.docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.10.2023
Просмотров: 1185
Скачиваний: 29
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Наиболее защищённая и наиболее дорогая конфигурация, применяемая, чаще всего, в крупных сетях. Сеть DMZ находится между двумя межсетевыми экранами. Кроме наилучшей защиты внутренней сети, эта конфигурация позволяет упростить настройку правил на индивидуальных межсетевых экранах.Технология резервирования связей Dual HomingТехнология по принципу действия напоминает технологию «остового дерева» Spanning Tree, определенную стандартом IEEE 802.1d. Полное восстановление работоспособности за 3 секунды Технология по принципу действия напоминает технологию «остового дерева» Spanning Tree, определенную стандартом IEEE 802.1d.Однако у Spanning Tree есть большой недостаток – время на определение неисправности и восстановление работоспособности может достигать нескольких минут, если в сети имеется более 7 коммутаторов. При этом сеть не функционирует. Для офисных сетей это может быть не критичным, но для производственных, транспортных предприятий и финансовых организаций потеря управления на несколько минут может обернуться катастрофами.Главное отличие Dual Homing заключается в том, что указанные операции займут не более трех секунд. Постоянная проверка функционирования сети При включении сети автоматически или вручную определяется корневой коммутатор. Этот коммутатор является основным и в его задачи входит ежесекундно опрашивать через активные связи другие устройства.Во время нормальной работы сети (без аварий) корневой коммутатор посылает тест-пакеты также и по резервной линии, чтобы в случае ее обрыва сразу оповестить обслуживающий персонал о необходимости устранения неисправности. Таким образом, поддерживается работоспособность резервной линии для немедленного активирования в случае возникновения сбоя в сети. Немедленный обмен МАС-адресами в случае сбоя В случае возникновения нештатной ситуации (разрыв линии, например) активизируется резервная линия, и все коммутаторы сети обмениваются таблицами MAC-адресов. После получения таблиц от других устройств, коммутаторы анализируют эти данные и заменяют устаревшие сведения в таблицах, а не формируют новые.В Spanning Tree в такой ситуации происходит полное переконфигурирование сети с определением корневого коммутатора и созданием новых таблиц МАС-адресов во всех устройствах. В Dual Homing коммутаторы лишь изменяют номера портов, если путь к устройствам с данными MAC-адресами лежал по испорченной линии.
Таким образом, функционирование сети полностью восстанавливается за короткий промежуток времени, причем обслуживающий персонал немедленно получает всю информацию об ошибке.Применение Технология Dual Homing используется в магистральных коммутаторах семейства MACH 3000.Dual Homed Host, Bastion Host, PerimeterХод работыИзучить теоретические материалы и интернет-ресурсы и заполнить таблицу.
Контрольные вопросы:
Таким образом, функционирование сети полностью восстанавливается за короткий промежуток времени, причем обслуживающий персонал немедленно получает всю информацию об ошибке.Применение Технология Dual Homing используется в магистральных коммутаторах семейства MACH 3000.Dual Homed Host, Bastion Host, PerimeterХод работыИзучить теоретические материалы и интернет-ресурсы и заполнить таблицу.
| Наименование архитектуры | Где применяется | Особенности | Достоинства | Недостатки |
| Dual Homed Host | Технология Dual Homing используется в магистральных коммутаторах семейства MACH 3000. | Главное отличие Dual Homing заключается в том, что указанные операции займут не более трех секунд |
|
|
| Bastion Host |
| Публичное облако позволяет вам создать частный или изолированный раздел облака, который может использоваться пользователем для запуска других сервисов, известных как VPC (виртуальная частная сеть). |
|
|
| Perimeter Host | Настройка для защиты от атак или угроз | DMZ функционирует как небольшая изолированная сеть, расположенная между Интернетом и частной сетью. |
|
|
Контрольные вопросы:
-
Дайте определение защиты сетевого периметра.
-
Какие наиболее распространенные угрозы информационным ресурсам организации вам известны?
-
отказ пользователей; -
внутренний отказ информационной системы; -
отказ поддерживающей инфраструктуры.
-
нежелание работать с информационной системой -
невозможность работать с системой в силу отсутствия соответствующей подготовки -
невозможность работать с системой в силу отсутствия технической поддержки
-
отступление от установленных правил эксплуатации; -
выход системы из штатного режима эксплуатации в силу случайных или преднамеренных действий пользователей или обслуживающего персонала -
ошибки при (пере)конфигурировании системы; -
отказы программного и аппаратного обеспечения; -
разрушение данных; -
разрушение или повреждение аппаратуры. По отношению к поддерживающей инфраструктуре рекомендуется рассматривать следующие угрозы: -
нарушение работы (случайное или умышленное) систем связи, электропитания, водо- и/или теплоснабжения, кондиционирования; -
разрушение или повреждение помещений; -
невозможность или нежелание обслуживающего персонала и/или пользователей выполнять свои обязанности -
испортить оборудование; -
встроить логическую бомбу, которая со временем разрушит программы и/или данные; -
удалить данные.
-
Перечислите базовые элементы защит периметра.
-
Из каких компонентов должна состоять защита периметра, обеспечивающая минимальный (начальный) уровень информационной безопасности?
-
Разграничение и контроль доступа, выполнение аутентификации пользователей, трансляция IP-адресов (NAT); -
Организация демилитаризованных зон; -
Построение различных типов VPN (IPSec и SSL VPN, в том числе сертифицированные по требованиям ФСБ России решения); -
Функционал контроля контента. Анализ трафика на прикладном уровне, защита трафика от вирусов и различных типов spyware и malware, защита от спама, URL-фильтрация, антифишинг, и пр.; -
Функционал системы обнаружения и предотвращения сетевых атак и несанкционированной сетевой активности; -
Высокую доступность и кластеризацию; -
Балансировку нагрузки; -
Поддержка качества обслуживания (QoS); -
Механизмы аутентификации пользователей; -
Интеграцию с различными системами аутентификации и авторизации (RADIUS, TACACS+, LDAP и др.); -
Управление списками контроля доступа маршрутизаторов;
-
Что такое Система обнаружения вторжений (англ. Intrusion Detection System ?
-
Какая сетевая конфигурация имеет наибольшую степень защиты? -
Сколько интерфейсов в конфигурации Three-legs firewall имеет сетевой экран?
-
Перечислите основные характеристики сетевых экранов с технологией Stateful Inspection.
-
Пользователь может инициировать соединение с ресурсом во внешней сети (если это разрешено правилами) и межсетевой экран автоматически создаст правило на время соединения, разрешающее прохождение ответных пакетов в рамках этого соединения. -
Пакет, пришедший из внешней сети, может пройти во внутреннюю сеть, только если он является частью инициированного внутренним клиентом соединения или для него существует явное разрешительное правило. -
Конфигурирование межсетевого экрана требует меньших затрат времени, так как администратору не требуется задавать правила, разрешающие прохождение ответных пакетов (эти правила создаются динамически). -
Межсетевые экраны с технологией Stateful Inspection также являются прозрачными для клиентских приложений.
-
Что такое брандмауэр?
-
Какие источники сетевых угроз существуют?
-
Недостаточная аутентификация при доступе к ресурсам -
Недостаточная авторизация -
Подмена содержания (атаки на клиентов) -
Выполнение кода -
Разглашение информации -
DDoS-атаки
-
Что такое порт протокола TCP?