logo
ИнфСборник по ЗИ и ИБ

Firewall — маршрутизатор с фильтрацией пакетов.

ЭВМ

ЭВМ

Фильтрующий маршрутизатор

Firewall,основанный на фильтрации пакетов, вероятно является наиболее распространенным и самым легким для реализации. Однако он имеет множество недостатков и менее эффективен по сравнению со всеми остальными рассматриваемыми типами Firewall.

Как правило, Firewallданного типа состоит из фильтрующего маршрутизатора, расположенного междуInternetи защищаемой подсетью, который сконфигурирован для блокирования или фильтрации соответствующих протоколов и адресов. При этом компьютеры, находящиеся в этой сети, как правило, имеют прямой доступ к Internet, тогда как большая часть доступа из Internetк ним блокируется. Обычно блокируются такие заведомо опасные службы как NIS, NFSи Х Windows.

Firewall,основанные на фильтрации пакетов имеют те же недостатки, что и фильтрующие маршрутизаторы, однако эти недостатки становятся все серьезнее по мере того, как требования к безопасности защищаемого объекта становятся более сложными и строгими. Перечислим некоторые из этих недостатков:

слабые, или вообще отсутствующие возможности регистрации события. Администратору трудно определить скомпрометирован ли маршрутизатор и не узнать подвергался ли он атаке;

исчерпывающее тестирование правил фильтрации очень трудоемко или невозможно. Это означает, сеть остается незащищенной от не протестированных типов атак;

достаточная сложность правил фильтрации. В определенных случаях совокупность этих правил может стать неуправляемой;

для каждого хоста, непосредственно связанного с Internet,требуются свои средства усиленной аутентификации.

Фильтрующий маршрутизатор может реализовать любую из политик безопасности, рассмотренных в третьей главе. Однако если маршрутизатор не фильтрует по порту источника и номеру входного и выходного порта, то реализация политики "запрещено все, что не разрешено" может быть затруднена. Если необходимо реализовать именно эту политику, то нужно использовать маршрутизатор, обеспечивающий наиболее гибкую стратегию фильтрации.