Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
4,6 Firewalls Общая информация и применение пер...doc
Скачиваний:
2
Добавлен:
01.04.2025
Размер:
4.61 Mб
Скачать

1.1.4 Серверы прикладного уровня

Межсетевые экраны этого типа используют серверы конкретных сервисов - TELNET, FTP, HTTP и т.п., запускаемые на межсетевом экране и пропускающие через себя весь трафик, относящийся к данному сервису. Таким образом, между клиентом и сервером образуются два соединения прикладного уровня: от клиента до межсетевого экрана и от межсетевого экрана до места назначения. Полный набор поддерживаемых серверов различается для каждого конкретного межсетевого экрана. Использование серверов прикладного уровня позволяет решить важную задачу - скрыть от внешних пользователей структуру локальной сети, включая информацию в заголовках почтовых пакетов или службы доменных имен (DNS). Другим положительным качеством является возможность централизованной аутентификации - подтверждения действительно ли пользователь является тем, за кого он себя выдает. При описании правил доступа используются такие параметры, как название сервиса, имя пользователя, допустимый период времени использования сервиса, компьютеры, с которых можно обращаться к сервису, схемы аутентификации. Серверы протоколов прикладного уровня позволяют обеспечить наиболее высокий уровень защиты - взаимодействие с внешним миром реализуется через небольшое число прикладных программ, полностью контролирующих весь входящий и выходящий трафик. Отметим положительные и отрицательные стороны данного типа межсетевых экранов.

Преимущества:

  • локальная сеть невидима из Internet;

  • защита на уровне приложений позволяет осуществлять большое количество дополнительных проверок, снижая тем самым вероятность взлома с использованием дыр в программном обеспечении;

  • при организации аутентификации на пользовательском уровне может быть реализована система немедленного предупреждения о попытке взлома.

Недостатки

  • более высокая, чем для пакетных фильтров стоимость;

  • производительность ниже, чем для пакетных фильтров.

Ввиду того, что серверы прикладного уровня (шлюзы приложений) функционируют на уровне приложений, контроль доступа может быть отрегулирован значительно точнее, нежели в случае фильтров пакетов. Однако одним из недостатков такого подхода является то, что поток трафика существенно замедляется, поскольку инициация уполномоченного сеанса требует времени. Многие шлюзы приложений поддерживают скорости вплоть до уровня Т-1 (1,544 Мбит/с), но, если компании развертывают несколько брандмауэров или число сеансов увеличивается, заторы становятся настоящей проблемой. Шлюзы приложений, кроме того, требуют отдельного приложения для каждого сетевого сервиса. Межсетевые экраны, не имеющие соответствующего приложения, не позволят осуществить доступ к данному сервису. С технической точки зрения, это означает, что при появлении новой версии какого-либо приложения она должна быть загружена в межсетевой экран.

В последнее время выделяют ещё один тип межсетевых экранов – Проверка состояния протокола (Stateful packet inspection). Это межсетевой экран третьего поколения, являющийся самым современным и надежным. Он проверяет все обслуживание на уровне протокола OSI и является прозрачным для клиентов.

Этот тип межсетевого экрана проверяет пакеты в обоих направлениях, то есть входящие пакеты должны соответствовать исходящим, для того чтобы быть пропущенными обратно внутрь корпоративной сети. Пакет, запрос на который не поступал изнутри – не может быть принят и будет блокирован. Внутри Firewall существует таблица сравнений исходящего и входящего пакетов, При совпадении пакет пропускается, если нет – сбрасывается. Допускаются соединения извне только в случае его первоначального инициирования из внутренней сети.