logo
Лекции_Информационная безопасность

17.4Firewall или брандмауэр.

В общем случае методика Firewall реализует две основные функции:

Фильтрация сетевого трафика является основной функцией систем Firewall. Она позволяет администратору безопасности сети централизованно осуществлять необходимую сетевую политику безопасности в выделенном сегменте IP-сети. Настроив соответствующим образом Firewall, можно разрешить или запретить пользователям как доступ из внешней сети к соответствующим службам хостов или к хостам, находящихся в защищаемом сегменте, так и доступ пользователей из внутренней сети к соответствующим ресурсам внешней сети.

Можно провести аналогию с администратором локальной ОС, который для осуществления политики безопасности в системе назначает необходимым образом соответствующие отношения между субъектами (пользователями) и объектами системы (файлами, например). И это позволяет разграничить доступ субъектов системы к ее объектам в соответствии с заданными администратором правами доступа.

То же применимо и к Firewall-фильтрации: в качестве субъектов взаимодействия будут выступать IP-адреса хостов пользователей, а в качестве объектов, доступ к которым необходимо разграничить, - IP-адреса хостов, используемые транспортные протоколы и службы предоставления удаленного доступа.

Proxy-схема позволяет при доступе к защищенному Firewall сегменту сети осуществить на нем дополнительную идентификацию и аутентификацию удаленного пользователя. Смысл proxy-схемы состоит в создании соединения с конечным адресатом через промежуточный proxy-сервер на хосте Firewall. На этом proxy-сервере и может осуществляться дополнительная идентификация абонента.

Следует сказать, что применение методики Firewall для обеспечения сетевой безопасности является необходимым, но отнюдь не достаточным условием, и не нужно считать, что, поставив Firewall, можно разом решить все проблемы с сетевой безопасностью и избавиться от всех возможных удаленных атак из сети Internet.