ТЕХНОЛОГИИ МЕЖСЕТЕВЫХ ЭКРАНОВ

Межсетевой экран (МЭ) — это специализированный комплекс межсетевой защиты, называемый также брандмауэром или системой firewall. МЭ позволяет разделить общую сеть на две части (или более) и реализовать набор правил, определяющих условия прохождения пакетов с данными через границу из одной части общей сети в другую. Как правило, эта граница проводится между корпоративной (локальной) сетью предприятия и глобальной сетью Internet.

Обычно МЭ защищают внутреннюю сеть предприятия от «вторжений» из глобальной сети Internet, хотя они могут использоваться и для защиты от «нападений» из корпоративной интрасети, к которой подключена локальная сеть предприятия. Технология МЭ одна из самых первых технологий защиты корпоративных сетей от внешних угроз.

Для большинства организаций установка МЭ является необходимым условием обеспечения безопасности внутренней сети.

Функции МЭ

Для противодействия несанкционированному межсетевому доступу МЭ должен располагаться между защищаемой сетью организации, являющейся внутренней, и потенциально враждебной внешней сетью (рис. 9.1). При этом все взаимодействия между этими сетями должны осуществляться только через МЭ. Организационно МЭ входит в состав защищаемой сети.

МЭ, защищающий сразу множество узлов внутренней сети, призван решить:

• задачу ограничения доступа внешних (по отношению к защищаемой сети) пользователей к внутренним ресурсам

Открытая внешняя сеть

Защищаемая внутренняя сеть

Схема подключения межсетевого экрана МЭ

Рис. 9.1. Схема подключения межсетевого экрана МЭ

корпоративной сети. К таким пользователям могут быть отнесены партнеры, удаленные пользователи, хакеры и даже сотрудники самой компании, пытающиеся получить доступ к серверам баз данных, защищаемых МЭ;

• задачу разграничения доступа пользователей защищаемой сети к внешним ресурсам. Решение этой задачи позволяет, например, регулировать доступ к серверам, не требующимся для выполнения служебных обязанностей.

До сих пор не существует единой общепризнанной классификации МЭ. Их можно классифицировать, например, по следующим основным признакам [32].

По функционированию на уровнях модели OSI:

  • • пакетный фильтр (экранирующий маршрутизатор — screening router);
  • • шлюз сеансового уровня (экранирующий транспорт);
  • • прикладной шлюз (application gateway);
  • • шлюз экспертного уровня (stateful inspection firewall).

По используемой технологии:

  • • контроль состояния протокола (stateful inspection);
  • • на основе модулей посредников {proxy).

По исполнению:

  • • аппаратно-программный;
  • • программный.

По схеме подключения:

  • • схема единой защиты сети;
  • • схема с защищаемым закрытым и не защищаемым открытым сегментами сети;
  • • схема с раздельной защитой закрытого и открытого сегментов сети.
 
< Пред   СОДЕРЖАНИЕ     След >