- •Лекція 1 Введение
- •Термины и определения в области информационной безопасности
- •Общая классификация угроз информационной безопасности
- •Вредоносное программное обеспечение
- •Угрозы безопасности сетевых информационных систем Удаленные воздействия на сетевые информационные системы, их классификация
- •Типовые удалённые атаки
- •Формирование системы информационной безопасности
- •Мероприятия системы защиты информации технического характера
- •Лекція 2 Механизмы защиты информации
- •Антивирусные средства защиты информации
- •Криптографические методы защиты информации
- •Способы предотвращения удаленных атак на информационные системы
- •Программно-аппаратные средства обеспечения безопасности информационных сетей
- •Межсетевой экран
- •Типы межсетевых экранов
- •Сравнение аппаратных и программных межсетевых экранов
- •Прокси-сервер
- •Интернет-маршрутизатор
- •Лекція 3 Технологии безопасности беспроводных сетей
- •Унифицированные решения
- •Лекція 4
- •Протоколы и функции, обеспечивающие работу сети
- •Маршрутизация
- •Протокол ospf
- •Сервисы dhcp
- •Сервисы dns
- •Резервирование маршрутов (Route Failover)
- •Балансировка нагрузки сети
- •Лекція 5
- •Igmp для iptv
- •Поддержка uPnP
- •Качество обслуживания (QoS) и управление полосой пропускания трафика (Traffic Shaping)
- •Технология SharePort
- •Уведомление о нештатных событиях по электронной почте
- •Лекція 6 Фильтрация трафика
- •Виртуальные локальные сети vlan
- •Виртуальные частные сети (vpn)
- •IpSec в межсетевых экранах d-Link
- •Лекція 7 Технология преобразования сетевых адресов (nat)
- •Механизмы pat и nat
- •Virtual Servers
- •Прозрачный режим (Transparent mode)
- •Лекція 8 Функции idp, wcf, av
- •Idp-поиск соответствия с образцом (idp Pattern Matching)
- •Технология ZoneDefense
- •Лекція 9 Обзор маршрутизаторов d-Link
- •Интернет-маршрутизаторы для малых офисов и рабочих групп
- •Интернет-маршрутизаторы серии Unified Services
- •Маршрутизаторы adsl
- •Обзор межсетевых экранов NetDefend d-Link
- •Архитектура NetDefendOs
- •Прохождение пакета через межсетевой экран d-Link
- •Лекція 10 Управление межсетевыми экранами d-Link NetDefend
- •Управление межсетевыми экранами NetDefend через интерфейс командной строки (cli)
- •Управление межсетевыми экранами NetDefend через Web-интерфейс
- •Додаток а Знакомство с Web-интерфейсом Интернет-маршрутизаторов d-Link на примере dir-857
- •Додаток в. Знакомство с Web-интерфейсом межсетевых экранов NetDefend d-Link на примере dfl-860e
- •Додаток с Сравнительная таблица межсетевых экранов d-Link серии NetDefend
- •Примечания
Сервисы dns
DNS (Domain Name System – система доменных имён) – служба преобразования текстового доменного имени в цифровой IP-адрес. Например, текстовое имя поискового сервера yandex.ru соответствует IP-адресу 213.180.204.11, а сервера dlink.ru > 213.234.241.211. Доменные имена, также как и IP-адреса одной сети, уникальны, т.е. в глобальной сети нет двух одинаковых доменных имен.
DNS – это сеть серверов с базами данных, распределенная в сети Интернет. Все серверы связаны между собой, и при поступлении запроса на расшифровку и невозможности по какой-либо причине определить его самостоятельно, сервер передает этот запрос другим подобным серверам по специально разработанным схемам до тех пор, пока доменное имя не будет переведено в IP-адрес.
Для выполнения DNS-решений в системе NetDefendOS предусмотрена встроенная опция DNS-клиент, которую можно настраивать на использование трех DNS-серверов: Primary Server (первый сервер), Secondary Server (второй сервер) и Tertiary Server (третий сервер). Для функционирования DNS необходимо настроить хотя бы Primary Server . Рекомендуется настраивать первый и второй серверы для непрерывной работы при отказе первичного сервера:
![]()

Рис. 4.7. Использование функции DNS-клиент на примере межсетевого экрана DFL-860E
Настройка хотя бы одного DNS-сервера необходима для работы следующих модулей системы NetDefendOS: автоматическая синхронизация времени; доступ к внешнему авторизованному СА-серверу для получения CA-сертификатов; функций UTM (Unified Threat Management) для использования внешних сервисов Anti-Virus и IDP.
DNS-сервис системы NetDefendOS позволяет информировать DNS-серверы при изменении IP-адреса межсетевого экрана NetDefend. Это называется Dynamic DNS и используется при изменении внешних IP-адресов межсетевых экранов NetDefend.
Технология Dynamic DNS может применяться в VPN-решениях, где обе конечные точки используют динамические IP-адреса. Если же динамический адрес использует только одна конечная точка туннеля, то при настройках VPN-туннеля в системе NetDefendOS нужно выбрать функцию VPN keep alive.
В папке меню System → Misc . Clients определено несколько динамических DNS-сервисов:
![]()

Рис. 4.8. Использование механизма Dynamic DNS на примере межсетевого экрана DFL-860E
HTTP Poster – сгенерированный динамический DNS-клиент, который позволяет определить 3 различных любых URL-адреса. В этом заключается различие между конкретным DNS-клиентом (DynDNS, D-Link DynDNS и т.д.) и HTTP Poster.
Резервирование маршрутов (Route Failover)
При подключении корпоративной сети ко второму провайдеру рано или поздно возникает вопрос обеспечения рационального использования двух Интернет-каналов и возможность автоматического резервирования, чтобы работоспособность сети быстро восстанавливалась при возникновении проблем на одном из каналов.
Основные задачи, которые можно решить при использовании резервирования каналов в сеть Интернет:
перенаправление трафика при обрыве одного из каналов;
направление чувствительного к задержкам трафика в более "быстрый" канал, в то время как остальной трафик, не критичный к скорости доставки пакетов, заворачивать в "медленный", но более дешёвый канал;
переключение на более дорогой канал только на время проблем с дешёвым каналом.
Для таких ситуаций в межсетевых экранах D-Link серии NetDefend предусмотрена возможность переключения маршрутов при отказе (Route Failover): в случае отказа одного из маршрутов трафик автоматически начинает передаваться по другому, резервному маршруту. Система NetDefendOS выявляет неудачные маршруты, используя при этом функцию мониторинга маршрутов Route Monitoring, и перенаправляет трафик на резервный маршрут.
![]()

Рис. 4.9. Резервирование каналов
Выполнение данной задачи с использованием межсетевых экранов NetDefend заключается в активировании опции Monitor for Route Failover:
![]()

Рис. 4.10. Использование функции мониторинга маршрутов (Route Monitoring) при резервировании каналов в межсетевых экранах NetDefend
В сценарии с основным (предпочтительным) и резервным маршрутами в основной маршрут добавляется Route Monitoring. В резервном маршруте данная опция не указывается, если не требуется переключения при отказе (failover). Когда Route Monitoring для маршрута включен, нужно выбрать один из следующих методов контроля:
Monitor Interface Link Status– cистемой NetDefendOS контролируется состояние подключения интерфейса, определенного для маршрута. Маршрут считается активным, пока существует физическое подключение интерфейса. Этот метод обеспечивает самый быстрый анализ маршрута, так как сразу обнаруживаются любые изменения состояния соединений.
Monitor Gateway using ARP– при мониторинге шлюза как следующего сегмента (или как еще называют – next-hop) маршрута его доступность определяется при помощи ARP-запросов. До тех пор, пока шлюз отвечает на эти запросы, маршрут функционирует нормально.
Следует заметить, что функцию Route Monitoring нельзя применять для автоматически созданных маршрутов, так как им присвоен специальный статус, и обращение к ним происходит по-другому. К таким маршрутам относятся маршруты, автоматически создаваемые для физических интерфейсов при запуске системы NetDefendOS. Если же данным маршрутам требуется активировать Route Monitoring, то их необходимо сначала удалить, а затем добавить вручную, как новые маршруты.
При определении маршрута необходимо установить метрику (metric) маршрута. Метрика – это целое положительное число, которое указывает на приоритет маршрута. При наличии двух маршрутов для одного и того же адреса назначения система NetDefendOS выберет маршрут с минимальным значением метрики.
ВНИМАНИЕ: приоритет основного подключения должен быть выше (т.е. значение метрики – меньше), чем у резервного подключения.
Дополнительная функция системы NetDefendOS Host Monitoring ( рис. 4.10) обеспечивает гибкий и легко конфигурируемый способ контроля целостности маршрута. Данный метод позволяет межсетевому экрану посылать запрос одному или нескольким внешним узлам о доступности конкретного маршрута.
Довольно часто встречаются ситуации, когда канал работоспособен и шлюз доступен, но соединений нет, т.к. проблема возникла дальше, за шлюзом. Чтобы произошло переключение с маршрута первого выбора на резервный, предусмотрен механизм ICMP- /TCP- /HTTP-мониторинга, позволяющий осуществлять контроль за работоспособностью определенных хостов ( рис. 4.11), которым назначена функция Host Monitoring. Межсетевые экраны NetDefend позволяют выбрать для конкретного маршрута один из методов мониторинга:
ICMP– ICMP-запрос "ping". Для данного метода должен быть определен IP-адрес.
TCP– TCP-соединение для хоста устанавливается и разъединяется. Для данного метода должен быть определен IP-адрес и порт.
HTTP– запросы HTTP-сервера с использованием URL. Должны быть определены URL-адрес (во вкладке HTTP Parameters) и строковая переменная типа string, которая содержит начало или полный текст корректного ответа Web-сервера. Даже если такая величина не определена, любой ответ сервера будет считаться корректным.
![]()
Рис.
4.11. Назначение
параметров при мониторинге хоста для
резервирования маршрутов
