Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Информационные технологии Колтыгин.doc
Скачиваний:
0
Добавлен:
01.03.2025
Размер:
883 Кб
Скачать
☆

8.4Межсетевые экраны (Firewall)

Упрощенно, firewall (Огненная стена) - это устройство, устанавливаемое между сетями и предназначенное для контроля потока информации между ними.

Как видно из определения, основное назначение систем firewall - регламентировать использование ресурсов одних сетей пользователями других. Появление таких устройств обусловлено существенным усложнением архитектуры сетей и ростом числа различных сетевых сервисов. Основная идея, положенная в основу этого решения, - сосредоточить в одной критической точке все необходимые контрольные функции вместо того, чтобы контролировать доступ и используемые сервисы на всех компонентах сети. Наиболее широкое распространение эта технология защиты получила при использовании открытых сетей.

Все системы firewall обычно делятся на два основных класса - packet-filtering и application proxy. Системы первого типа свои функции выполняют на уровне протокола TCP/IP. Вторые обычно являются набором прокси-программ (программ посредников) для каждого из поддерживаемых типов сервисов.

По своему исполнению, межсетевые экраны делятся на программные и аппаратные. Аппаратные решения, хотя и довольно надежны, однако весьма дороги. Наибольшей популярностью у нас в стране пользуются устройства фирмы Cisco. Однако из-за высокой стоимости используются они в основном для защиты сетей крупных фирм и организаций. В настоящее время большее распространение получили программные решения.

Как же работает firewall?

Концепция межсетевого экранирования формулируется следующим образом.

Пусть имеется два множества информационных систем. Экран - это средство разграничения доступа клиентов из одного множества к серверам из другого множества. Экран выполняет свои функции, контролируя все информационные потоки между двумя множествами систем.

Корпоративные решения должны отвечать следующим требованиям:

  • Обеспечивать безопасность внутренней (защищаемой) сети и полный контроль над внешними подключениями и сеансами связи;

  • Обладать мощными и гибкими средствами управления для полного и, насколько возможно, простого воплощения в жизнь политики безопасности организации. Кроме того, экранирующая система должна обеспечивать простую реконфигурацию системы при изменении структуры сети;

  • Работать незаметно для пользователей локальной сети и не затруднять выполнение ими легальных действий;

  • Работать достаточно эффективно и успевать обрабатывать весь входящий и исходящий трафик в "пиковых" режимах. Это необходимо для того, чтобы firewall нельзя было, образно говоря, "забросать" большим количеством вызовов, которые привели бы к нарушению работы;

  • Обладать свойствами самозащиты от любых несанкционированных воздействий, поскольку межсетевой экран является ключом к конфиденциальной информации в организации;

  • Если у организации имеется несколько внешних подключений, в том числе и в удаленных филиалах, система управления экранами должна иметь возможность централизованно обеспечивать для них проведение единой политики безопасности;

  • Иметь средства авторизации доступа пользователей через внешние подключения. Типичной является ситуация, когда часть персонала организации должна выезжать, например, в командировки, и в процессе работы им требуется доступ, по крайней мере, к некоторым ресурсам внутренней компьютерной сети организации. Система должна надежно распознавать таких пользователей и предоставлять им необходимый вид доступа.

Разработкой таких систем занимаются специализирующиеся на вопросах защиты информации организации. Это довольно сложные программно-аппаратные комплексы.

В простейшем случае экран состоит из двух механизмов, один из которых ограничивает перемещение данных, а второй, наоборот, ему способствует (то есть осуществляет перемещение данных). В более общем случае экран (полупроницаемую оболочку) удобно представлять себе как последовательность фильтров. Каждый из них может задержать (не пропустить) данные, а может и сразу «перебросить» их «на другую сторону». Кроме того, допускается передача порции данных на следующий фильтр для продолжения анализа, или обработка данных от имени адресата и возврат результата отправителю.

В настоящее время используется большое количество различных firewallов. Например, у нас в стране заслуженной популярностью пользуются программы Norton Internet Security, Agnitum Outpost Firewall, Zone Alarm и многие другие. Перечисленные программы относятся к персональным firewallам, т.е. они могут защитить индивидуальных пользователей и небольшие сети. Тем не менее, при правильной настройке они обеспечивают достаточно надежную защиту и их функции удовлетворяют потребности достаточно большого количества не только индивидуальных, но и корпоративных клиентов.