Единственный
перспективный путь связан с разработкой специализированных
защитных средств, которые в силу своей простоты допускают
формальную или неформальную верификацию. Межсетевой экран как
раз и является таким средством, допускающим дальнейшую
декомпозицию, связанную с обслуживанием различных сетевых
протоколов. Межсетевой экран - это полупроницаемая
мембрана, которая располагается между защищаемой (внутренней)
сетью и внешней средой (внешними сетями или другими сегментами
корпоративной сети) и контролирует все информационные потоки во
внутреннюю сеть и из нее. Контроль информационных потоков
состоит в их фильтрации, то есть в выборочном пропускании через
экран, возможно, с выполнением некоторых преобразований и
извещением отправителя о том, что его данным в пропуске
отказано. Фильтрация осуществляется на основе набора правил,
предварительно загруженных в экран и являющихся выражением
сетевых аспектов политики безопасности организации.
Целесообразно разделить случаи, когда экран устанавливается на
границе с внешней (обычно общедоступной) сетью или на границе
между сегментами одной корпоративной сети. Речь идет о внешнем и
внутреннем межсетевых экранах.
Как правило, при общении с внешними сетями используется
исключительно семейство протоколов TCP/IP. Поэтому внешний
межсетевой экран должен учитывать специфику этих протоколов. Для
внутренних экранов ситуация сложнее, здесь следует принимать во
внимание помимо TCP/IP по крайней мере протоколы SPX/IPX,
применяемые в сетях Novell NetWare. Иными словами, от внутренних
экранов нередко требуется многопротокольность.
Ситуации, когда корпоративная сеть содержит лишь один внешний
канал, является, скорее, исключением, чем правилом. Напротив,
типична ситуация, при которой корпоративная сеть состоит из
нескольких территориально разнесенных сегментов, каждый из
которых подключен к сети общего пользования. В этом случае
каждое подключение должно защищаться своим экраном. Точнее
говоря, можно считать, что корпоративный внешний межсетевой
экран является составным, и требуется решать задачу
согласованного администрирования (управления и аудита) всех
компонентов.
При рассмотрении любого вопроса, касающегося сетевых технологий,
основой служит семиуровневая эталонная модель ISO/OSI.
Межсетевые экраны также целесообразно классифицировать по тому,
на каком уровне производится фильтрация - канальном, сетевом,
транспортном или прикладном. Соответственно, можно говорить об
экранирующих концентраторах (уровень 2), маршрутизаторах
(уровень 3), о транспортном экранировании (уровень 4) и о
прикладных экранах (уровень 7). Существуют также комплексные
экраны, анализирующие информацию на нескольких уровнях.
При принятии решения “пропустить/не пропустить”, межсетевые
экраны могут использовать не только информацию, содержащуюся в
фильтруемых потоках, но и данные, полученные из окружения,
например текущее время. (продолжение)
|