Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
kurs-release1.doc
Скачиваний:
2
Добавлен:
01.05.2025
Размер:
1.09 Mб
Скачать

9.2 Коммутаторы (канальный уровень).

Коммутаторы могут выступать в качестве межсетевого экрана канального уровня если управляемые коммутаторы (Cisco, Bay Networks (Nortel), 3Com) предоставляют возможности:

привязывать МАС-адреса сетевых карт компьютеров к определенным портам коммутатора;

фильтрации информации на основе адреса сетевой платы отправителя или получателя, создавая при этом виртуальные сети (VLAN);

организовать VLAN на уровне портов самого коммутатора. Недостатки: управляемые коммутаторы не годятся для регулирования доступа из Internet так как:

область фильтрующего действия коммутатора простирается до ближайшего маршрутизатора и поэтому не годится для регулирования доступа из;

адрес сетевой платы подделать обычно не составляет труда.Тем не менее если следовать буквальной трактовке «Руководящего документа» Гостехкомиссии, то коммутаторы с возможностью создания VLAN являются межсетевыми экранами.

9.3 Сетевые фильтры (сетевой уровень).

Сетевые фильтры представляют собой программно-аппаратные или чисто программные реализации, работают на сетевом уровне иерархии и представляют собой маршрутизатор, обрабатывающий пакеты на основании информации, содержащейся в заголовках пакетов. Администратор на основе этой информации задает правила, в соответствии с которыми пакеты будут либо пропускаться через фильтр, либо отбрасываться им. Сетевые фильтры существуют для сетей TCP/IP и IPX/SPX. При обработке пакетов ими учитывается следующая информация:

IP-адрес отправителя;

IP-адрес получателя;

протокол (TCP, UDP, ICMP);

номер программного порта отправителя;

номер программного порта получателя.

Маршрутизаторы называют фильтрующими если они снабжены функциями сетевой фильтрации. К ним относятся маршрутизаторы Cisco, Bay Networks.

Список программных сетевых фильтров еще более внушителен, и большинство из них представляет бесплатные или условно-бесплатные утилиты. Они реализованы для множества сетевых платформ, в том числе для UNIX, Windows NT, NetWare, VMS, MVS.

Недостатки: к сожалению, оборотной стороной простоты реализации и низкой цены сетевых фильтров является ряд недостатков:

1. Сложность их администрирования. В сетевых фильтрах в основном используется статическая фильтрация, когда администратору приходится создавать свой фильтр для каждого уникального типа пакета, требующего обработки. Таким образом, для каждого канала обмена данными необходимо задавать два правила (фильтра); в случае многоканальных соединений (например, для сервиса ftp) количество правил соответственно увеличивается. Для большой сети список правил достигает очень внушительных размеров, в которых администратору легко запутаться. Правда, сетевые фильтры позволяют обычно объединять правила для подмножества компьютеров на основе IP-подсетей.

2. Поскольку при получении каждого пакета сетевой фильтр просматривает таблицу правил в последовательном порядке, каждое новое правило уменьшает общую производительность маршрутизатора.

3. Невозможность создания иерархической структуры правил.

4. Аутентификация (или, если точнее, идентификация) отправителя производится только на основании IP-адреса. Однако с помощью подмены IP-адресов (IP-spoofing) злоумышленник без особых усилий может обойти такую преграду. Аутентификация на основе имени и пароля пользователя намного надежнее, но в сетевых фильтрах ее применить не представляется возможным.

5. Сетевой фильтр не может отслеживать работу сетевых приложений, и вообще он не контролирует содержимое пакетов транспортного, сеансового и прикладного уровня. Поэтому наличие сетевого фильтра не оградит корпоративную сеть от атак по типу SYN-flooding, от атак связанных с фрагментацией пакетов, и от вторжений через сервисы прикладного уровня.

Достоинство: очень высокая производительность, намного более высокая, чем у межсетевых экранов сеансового и прикладного уровня. Несмотря на серьезные недостатки, сетевой фильтр является неотъемлемой частью любого межсетевого экрана экспертного класса. Однако он представляет собой всего лишь одну из его составных частей, поскольку работает в сочетании со шлюзом более высокого уровня иерархии OSI. В такой схеме сетевой фильтр препятствует прямому общению между внутренней и внешней сетью (кроме заранее определенных компьютеров). Вся же основная фильтрация, но уже на вышестоящих уровнях OSI, организуется шлюзом соответствующего уровня или инспектором состояния.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]