Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Билеты_Обеспечение_информационной_безопасности_ВСЕ.docx
Скачиваний:
0
Добавлен:
24.01.2026
Размер:
192.79 Кб
Скачать
  1. Какие цепочки цепочек обработки пакетов существуют в Dionis-nx? Какова их основная задача?

В Dionis-NX (netfilter/iptables) используются 5 стандартных цепочек обработки пакетов: PREROUTING, INPUT, FORWARD, OUTPUT, POSTROUTING.

Их основная задача — быть точками перехвата netfilter, через которые проходят пакеты, чтобы последовательно применять правила (фильтрация/ACL и др.):

  • PREROUTING — первичная обработка входящих пакетов;

  • INPUT — входящие пакеты, адресованные локальным процессам;

  • FORWARD — транзитные пакеты, перенаправляемые дальше;

  • OUTPUT — пакеты, сгенерированные локальными процессами;

  • POSTROUTING — финальная обработка исходящих пакетов.

  1. Что определяет порядок расположения правил в списке? в каком порядке система просматривает список правил?

Порядок расположения правил в списке определяет порядок их применения. Правило под номером 1 применяется первым, 2 – вторым и т. д.

  1. Какой командой удаляется правило из списка?

Правила из списка удаляются командой no <номер правила>.

  1. Вспомните, по каким параметрам осуществляется фильтрация iр-датаграмм в Dionis-nx?

В правилах ip access-list (permit/deny) Dionis-NX фильтрация (match) IP-датаграмм задаётся такими параметрами:

  • Protocol — номер или имя протокола (значение поля Protocol в IP-заголовке).

  • ttl — “время жизни” пакета (поле Time To Live в IP-заголовке).

  • src — IP-адрес отправителя.

  • dst — IP-адрес получателя.

  • connlimit — ограничение числа параллельных подключений к серверу с одного клиента.

  • state — фильтрация по состоянию соединения (в методичке перечислены: ошибочное, установленное, новое, существующее).

  • mac — фильтрация по MAC-адресу отправителя.

  • content — “расширенный фильтр”, использующий специальные выражения (то есть match по содержимому).

  • tos — фильтрация по приоритету (Type Of Service в IP-заголовке).

  • dscp — фильтрация по классу трафика (Differentiated Services Code Point в IP-заголовке).

Параметры “по времени” (когда правило активно):

  • datestart / datestop — дата начала / окончания действия правила.

  • timestart / timestop — время начала / окончания действия правила.

  • monthdays — срабатывание в заданные дни месяца.

  • weekdays — срабатывание в заданные дни недели.

Списки/ограничение частоты и сервисные опции:

  • recent — работа со списком “недавних” адресов/пакетов (recent list of IP addresses).

  • rate — срабатывание правила с ограниченной частотой (match at a limited rate).

  • remark — комментарий к правилу.

  • log — включить логирование срабатывания правила.

  1. Можно ли заблокировать удаленный доступ к Dionis-nx по протоколу ssh при помощи списка доступа на этом Dionis-nx?

Можно. Это делается путём добавления сетевого фильтра (правила фильтрации):

deny icmp dst <адрес локального интерфейса>.

  1. Какой трафик и почему будет заблокирован при установке списка доступа следующего содержания на вход интерфейса?

ip access-list lan-in

1 permit dst 192.168.1.1

Будет заблокирован весь трафик, не адресованный этому адресу, и любой исходящий трафик, поскольку команды типа allow и permit работают в исключающем режиме «это и только это».