Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Рохтин Я.А. лекция 5

.docx
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
22 Кб
Скачать

Конспект лекции "Основные компоненты межсетевых экранов, схемы подключения"

Межсетевой экран (МЭ, firewall) — это программное или аппаратное средство защиты информации, которое анализирует и фильтрует сетевые пакеты, проходящие через него. МЭ устанавливается на границе между внутренней (защищаемой) и внешней (потенциально опасной) сетями.

Основная задача МЭ: контроль сетевых соединений, разрешение или запрет передачи данных на основе заданных правил.

Принципы работы межсетевых экранов

Фильтрация пакетов: МЭ анализирует заголовки пакетов (IP-адреса, порты, протоколы) и принимает решение о пропуске или блокировке пакета.

Подходы к фильтрации:

"Запрещено всё, что явно не разрешено": Пакет пропускается только в случае соответствия разрешающим правилам. Это более безопасный подход.

"Разрешено всё, что явно не запрещено": Пакет пропускается, если он не соответствует запрещающим правилам. Этот подход менее безопасен, но проще в настройке.

Типы межсетевых экранов

Фильтрующие маршрутизаторы

Описание: это маршрутизаторы или программы, которые фильтруют пакеты на основе информации из TCP/IP-заголовков.

Критерии фильтрации: IP-адреса отправителя и получателя. Порт отправителя и получателя. Сетевой интерфейс, через который пришел пакет.

Преимущества: Низкая стоимость. Гибкость в настройке правил. Небольшая задержка при передаче пакетов.

Недостатки: Внутренняя сеть видна из интернета. Сложность настройки правил (требует глубоких знаний TCP/IP). Отсутствие аутентификации на уровне пользователя. Уязвимость к атакам с подменой IP-адресов.

Шлюзы сеансового уровня

Описание: Эти шлюзы работают на уровне сеансов TCP. Они проверяют допустимость соединения и копируют пакеты без их фильтрации.

Процесс работы: Клиент запрашивает соединение. Шлюз проверяет допустимость запроса. Шлюз устанавливает соединение с внешним хостом и копирует пакеты между клиентом и хостом.

Недостатки: Отсутствие проверки содержимого пакетов. Возможность проникновения злоумышленников через шлюз.

Шлюзы уровня приложений

Описание: Эти шлюзы работают на уровне приложений (например, Telnet, FTP). Они используют proxy-службы для фильтрации трафика.

Преимущества: Невидимость внутренней сети из интернета. Надежная аутентификация и регистрация. Простые правила фильтрации. Возможность дополнительных проверок содержимого пакетов.

Недостатки: Низкая производительность по сравнению с фильтрующими маршрутизаторами. Высокая стоимость. Требуется отдельное приложение для каждого сетевого сервиса.

Аутентификация и авторизация

Аутентификация: Процесс проверки подлинности пользователя перед предоставлением доступа к сетевым сервисам.

Авторизация: Определение, какие сервисы разрешены пользователю.

Схемы аутентификации: Большинство МЭ поддерживают несколько схем аутентификации (например, парольная, токены, биометрическая), что позволяет выбирать наиболее подходящую для конкретной ситуации.

Схемы подключения межсетевых экранов

Базовая схема: МЭ устанавливается после маршрутизатора и защищает всю внутреннюю сеть. Подходит для случаев, когда требования к защите одинаковы для всех узлов сети.

Недостаток: если злоумышленник получит доступ к одному узлу, он может атаковать всю сеть.

Схема с открытым сегментом: Перед МЭ создается открытый сегмент сети (например, для почтового сервера). МЭ защищает внутреннюю сеть, но не контролирует подключения к открытому сегменту.

Недостаток: Открытый сегмент уязвим для атак.

Схема с тремя сетевыми интерфейсами: МЭ имеет три интерфейса: внешний, внутренний и для открытого сегмента (DMZ). Более строгие правила для внутренней сети, чем для DMZ.

Преимущество: DMZ изолирована от внутренней сети, что повышает безопасность.

Схема с двумя МЭ: используются два независимо конфигурируемых МЭ. МЭ1 защищает DMZ, а МЭ2 — внутреннюю сеть.

Преимущество: даже при успешной атаке на МЭ1 внутренняя сеть остается защищенной.

Персональный МЭ: устанавливается непосредственно на защищаемый компьютер. Защищает от угроз как из внешней, так и из внутренней сети.

Преимущество: подходит для защиты отдельных устройств в корпоративной сети.

3