Рохтин Я.А. лекция 5
.docxКонспект лекции "Основные компоненты межсетевых экранов, схемы подключения"
Межсетевой экран (МЭ, firewall) — это программное или аппаратное средство защиты информации, которое анализирует и фильтрует сетевые пакеты, проходящие через него. МЭ устанавливается на границе между внутренней (защищаемой) и внешней (потенциально опасной) сетями.
Основная задача МЭ: контроль сетевых соединений, разрешение или запрет передачи данных на основе заданных правил.
Принципы работы межсетевых экранов
Фильтрация пакетов: МЭ анализирует заголовки пакетов (IP-адреса, порты, протоколы) и принимает решение о пропуске или блокировке пакета.
Подходы к фильтрации:
"Запрещено всё, что явно не разрешено": Пакет пропускается только в случае соответствия разрешающим правилам. Это более безопасный подход.
"Разрешено всё, что явно не запрещено": Пакет пропускается, если он не соответствует запрещающим правилам. Этот подход менее безопасен, но проще в настройке.
Типы межсетевых экранов
Фильтрующие маршрутизаторы
Описание: это маршрутизаторы или программы, которые фильтруют пакеты на основе информации из TCP/IP-заголовков.
Критерии фильтрации: IP-адреса отправителя и получателя. Порт отправителя и получателя. Сетевой интерфейс, через который пришел пакет.
Преимущества: Низкая стоимость. Гибкость в настройке правил. Небольшая задержка при передаче пакетов.
Недостатки: Внутренняя сеть видна из интернета. Сложность настройки правил (требует глубоких знаний TCP/IP). Отсутствие аутентификации на уровне пользователя. Уязвимость к атакам с подменой IP-адресов.
Шлюзы сеансового уровня
Описание: Эти шлюзы работают на уровне сеансов TCP. Они проверяют допустимость соединения и копируют пакеты без их фильтрации.
Процесс работы: Клиент запрашивает соединение. Шлюз проверяет допустимость запроса. Шлюз устанавливает соединение с внешним хостом и копирует пакеты между клиентом и хостом.
Недостатки: Отсутствие проверки содержимого пакетов. Возможность проникновения злоумышленников через шлюз.
Шлюзы уровня приложений
Описание: Эти шлюзы работают на уровне приложений (например, Telnet, FTP). Они используют proxy-службы для фильтрации трафика.
Преимущества: Невидимость внутренней сети из интернета. Надежная аутентификация и регистрация. Простые правила фильтрации. Возможность дополнительных проверок содержимого пакетов.
Недостатки: Низкая производительность по сравнению с фильтрующими маршрутизаторами. Высокая стоимость. Требуется отдельное приложение для каждого сетевого сервиса.
Аутентификация и авторизация
Аутентификация: Процесс проверки подлинности пользователя перед предоставлением доступа к сетевым сервисам.
Авторизация: Определение, какие сервисы разрешены пользователю.
Схемы аутентификации: Большинство МЭ поддерживают несколько схем аутентификации (например, парольная, токены, биометрическая), что позволяет выбирать наиболее подходящую для конкретной ситуации.
Схемы подключения межсетевых экранов
Базовая схема: МЭ устанавливается после маршрутизатора и защищает всю внутреннюю сеть. Подходит для случаев, когда требования к защите одинаковы для всех узлов сети.
Недостаток: если злоумышленник получит доступ к одному узлу, он может атаковать всю сеть.
Схема с открытым сегментом: Перед МЭ создается открытый сегмент сети (например, для почтового сервера). МЭ защищает внутреннюю сеть, но не контролирует подключения к открытому сегменту.
Недостаток: Открытый сегмент уязвим для атак.
Схема с тремя сетевыми интерфейсами: МЭ имеет три интерфейса: внешний, внутренний и для открытого сегмента (DMZ). Более строгие правила для внутренней сети, чем для DMZ.
Преимущество: DMZ изолирована от внутренней сети, что повышает безопасность.
Схема с двумя МЭ: используются два независимо конфигурируемых МЭ. МЭ1 защищает DMZ, а МЭ2 — внутреннюю сеть.
Преимущество: даже при успешной атаке на МЭ1 внутренняя сеть остается защищенной.
Персональный МЭ: устанавливается непосредственно на защищаемый компьютер. Защищает от угроз как из внешней, так и из внутренней сети.
Преимущество: подходит для защиты отдельных устройств в корпоративной сети.
