Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ПАЗИ 1.doc
Скачиваний:
250
Добавлен:
13.03.2016
Размер:
1.44 Mб
Скачать

3)«Мэ сеансового уровня»

Они следят за подтверждением связи между авторизированными клиентами и внешним хостом.

Определенный является запрашиваемый сеанс, допустимым – использование информацию из заголовка пакета сеансового уровня. При запросе от клиента МЭ проверяет удовлетворяет ли клиент базовым условиям фильтрации. Например: может ли DNS-сервер определитьIPадрес клиента и его имя. Затем действуя от имени клиента шлюз устанавливает соединение с внешним хостом и следит за квитированием связи протоколаTCP/IP.

Эта процедура состоит из обмена TCPпакетами с флажкамиSYNиASK.

Он поддерживает таблицу соединений, пропуская данные из сеансов связи, зафиксированной в этой таблице.

После совершения сеанса, соответствующий сеансовый элемент удаляется из таблицы.

МЭ сеансового уровня способны обеспечить защиту от DOS-атак, примером которой является атака с наводнениемSYNзапросов (floading).

Для борьбы с подобными атаками могут использоваться специальные фильтры:

SYNDefenderGateway.

Обеспечение зашиты от DOS-атак:

SYNDefenderRelay.

МЭ сеансового уровня относят также МЭ с преобразованием или трансляцией IPадресом (NAT) которые реализуютNAT-преобразования.

Есть 2 основных режима:

- При динамическом режиме (PAT), в этом случае МЭ имеет единственный внутреннийIPадрес, все обращения в Интернет со стороны клиентов осуществляется с использованием этого внутреннегоIPадреса.

- При статическом режиме, МЭ имеет несколько внешних IPадресов.

Часто оба режима используются совместно.

Недостатки:

- фильтруют пакеты на сеансовом уровне и не проверяют содержимое пакетов на прикладном уровне.

- не поддерживают аутентификации на уровне пользователя, а только на основе IPадресов и они по- прежнему уязвимы к атакам с подменойIPадреса.

- после завершения процедуры квитирования МЭ просто перенаправляют все пакеты независимо от их содержимого.

4)«Мэ прикладного уровня»

Они часто называются Proxy-серверами, и контролируют и фильтруют информацию на прикладном уровне.

Также, МЭ прикладного уровня, могут перехватывать входящие и исходящие пакеты используя программы «посредники», что исключает прямого соединения клиента и сервера. А также посредники используют МЭ прикладного уровня имеют важное отличие от канальных посредников канального уровня, т.е. они требуют отдельного Proxyсервера для каждой службы.

Обычно имеются посредники для след. служб: Эл. почты, Web-сервера,FTPи для терминальных служб.

Если служба не поддерживает Proxyто возможны 3 варианта:

  1. Отказаться

  2. Разработать свой Proxy

  3. Пропускать службы через МЭ с помощью так называемого «заглушения» с минимальной фильтрацией пакетов что не безопасно.

Отличие от МЭ сетевого уровня:

1.От клиента до сервера образуется 2 соединения: от клиента до МЭ, и от МЭ до сервера.

2.Анализируется содержимое каждого проходящего пакета.

Бывают прозрачные МЭ и непрозрачные.

Достоинства:

- от внешнего пользователя скрывается структура корпоративной сети.

- прикладной МЭ это единственный хост имя которого м.б. известно.

- прокси сервер для разных служб предотвращает доступ к ним.

- надежность на уровне пользователя при протоколировании.

- оптимальное соотношение между ценой и качеством.

Недостатки:

- при непрозрачных, необходима 2-ух шаговая структура.

- более высокая цена.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]