Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
zaschita_informatsii_lektsii_itog.docx
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
566.37 Кб
Скачать

25. Классификация межсетевых экранов

Принято выделять следующие классы защитных межсетевых экранов:

  • фильтрующие маршрутизаторы;

  • шлюзы сеансового уровня;

  • шлюзы уровня приложений.

Фильтрующие маршрутизаторы

Осуществляют фильтрацию входящих и исходящих пакетов с использованием данных, которые содержатся в ТСР и IP-заголовках. Для отбора IP-пакетов применяются группы полей заголовка пакета:

  • IP-адрес отправителя;

  • IP-адрес получателя;

  • порт отправителя;

  • порт получателя.

Отдельные маршрутизаторы контролируют сетевой интерфейс маршрутизатора, с которого поступил пакет. Эти данные используются для более детальной фильтрации. Последняя может выполняться разными способами, прерывая соединения с определенными портами или ПК.

Правила фильтрации у маршрутизаторов составляются сложно. Нет возможности проверки корректности, за исключением медленного и трудоемкого тестирования вручную. Также к недостаткам фильтрующих маршрутизаторов можно отнести случаи, если:

  • из Интернета видна внутренняя сеть;

  • сложные правила маршрутизации требуют отличного знания ТСР и UDP;

  • при взломе сетевого экрана становятся беззащитными или недоступными все компьютеры в сети.

Но фильтрующие маршрутизаторы имеют и ряд преимуществ:

  • невысокая стоимость;

  • гибкое определение правил фильтрации;

  • невысокая степень задержки при работе с пакетами.

Шлюзы сеансового уровня

Это трансляторы ТСР-соединения. Шлюз обрабатывает запрос авторизованного клиента в отношении конкретных услуг. Проверяет правильность сеанса и выполняет соединение с внешним хостом. Затем шлюз копирует пакеты в обоих направлениях без фильтрации. Пункт назначения стандартно устанавливается заранее. Источников может быть несколько. Благодаря разнообразию портов можно настраивать различные конфигурации соединений. Используя шлюз, можно создавать транслятор ТСР для любого сервиса, который работает с ТСР-соединением.

Шлюз определяет допустимость запроса на сеанс связи по определенным правилам. Сначала авторизованный клиент делает запрос к доступу на определенный сервис. Шлюз принимает его и проверяет соответствие клиента основным параметрам фильтрации. Если все в порядке, шлюз устанавливает соединение с внешним хостом. Далее выполняется контроль за процедурой квитирования связи по ТСР. Если шлюз определил, что клиент и внешний хост авторизованы, идет соединение. В ходе передачи информации шлюз поддерживает таблицу установленных соединений и пропускает информацию, которая относится к одному из сеансов связи, прописанных в таблице. После окончания сеанса связь прерывается. Из таблицы стираются соответствующие данные.

Шлюзы уровня приложений

Для более надежной защиты экраны применяют прикладные фильтрующие программы при соединении с Telnet и FTP. Данное приложение носит название proxy-службы или, другими словами, — шлюза уровня приложений. При использовании шлюза данного типа взаимодействие между авторизованным клиентом и внешним хостом невозможно. Фильтрация осуществляется на прикладном уровне.

Когда шлюз обнаруживает сетевой сеанс, он останавливает его и подключает специальное приложение для завершения услуги. Шлюзы прикладного уровня обеспечивают надежную защиту, так как с внешней сетью взаимодействие происходит через маленькое количество уполномоченных приложений. Они выполняют строгий контроль входящего и исходящего трафика. Для каждого сетевого сервиса требуются отдельные приложения.

Плюсы использования шлюза уровня приложений:

  • невидимость защищаемой сети из Интернета;

  • эффективная и надежная аутентификация и регистрация;

  • оптимальное соотношение стоимости и уровня защиты;

  • простые правила фильтрации;

  • возможность установки дополнительных проверок.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]