444 000 произведений, 109 000 авторов.

Электронная библиотека книг » Александр Кенин » Самоучитель системного администратора » Текст книги (страница 15)
Самоучитель системного администратора
  • Текст добавлен: 7 октября 2016, 02:16

Текст книги "Самоучитель системного администратора"


Автор книги: Александр Кенин


Жанр:

   

ОС и Сети


сообщить о нарушении

Текущая страница: 15 (всего у книги 39 страниц) [доступный отрывок для чтения: 16 страниц]

него устройства хранения информации, на котором вы принесли для просмотра

взятый у приятеля видеофильм, и т. п. Понятно, что несмотря на все рекомендации,

большинство пользователей для удобства работали с правами учетной записи

администратора.

В операционных системах Windows 7 по умолчанию максимальные права не пре-

доставлены и администратору. Чтобы выполнить действия, меняющие системные

настройки, предусмотрен специальный механизм для быстрого запуска программ с

использованием административных прав. Это операция Запуск от имени Админи-

стратора.

Эта команда доступна в динамическом меню соответствующего ярлыка. Кроме то-

го, если при запуске программы система обнаружила попытку выполнения дейст-

вий, для которых требуется подобная эскалация прав, то пользователь увидит на

экране запрос на продолжение, который он должен подтвердить (или отказаться,

если подобная операция не планировалась).

ПРИМЕЧАНИЕ

Обратите внимание, что учетная запись Администратор и учетная запись, которая ис-

пользуется при запуске от имени администратора, – это различные учетные записи.

Если не учитывать данный момент, то это может привести к неожиданным результа-

там, например, при выполнении сценариев входа в домен.

Г Л АВ А 5

Работа в глобальной сети

Работая в глобальной сети, необходимо решать несколько задач:

 обеспечить доступ к внешним ресурсам Интернета;

 защитить внутренние ресурсы организации от внешних и внутренних угроз

(предотвратить потери и утечки данных);

 организовать связь между центральным офисом и филиалами и наладить доступ

к эксплуатируемым приложениям;

 предоставить доступ мобильным сотрудникам к ресурсам организации.

Организация доступа к ресурсам Интернета

Во внутренней сети можно использовать реальные адреса Интернета, но такой

вариант является скорее исключением, чем правилом. Обычно на организацию вы-

деляется небольшое число реальных адресов, внутри периметра распределяются

серые адреса (см. главу 3).

Для преобразования сетевых адресов применяется, в том или ином варианте, тех-

нология трансляции адресов – Network Address Translator (NAT).

NAT

Технология трансляции адресов (NAT) позволяет осуществить подключение к Ин-

тернету практически любого числа компьютеров, используя при этом всего лишь

один или несколько реальных адресов глобальной сети. Фактически NAT – это

IP-маршрутизатор, который способен преобразовывать (транслировать) адреса и

номера портов TCP/UDP-пакетов в процессе их пересылки.

Логика работы NAT достаточно проста. При получении от локального компьютера

пакета, предназначенного для внешней сети, маршрутизатор пересылает пакет,

заменив в нем частный IP-адрес на реальный IP-адрес, выделенный провайдером

Интернета, и TCP-порт (или UDP-порт) источника на другой, перенумерованный

160

Глава 5

порт. Информация об этом преобразовании сохраняется программой. После полу-

чения ответа NAT ищет в своих записях, для какого локального запроса был выде-

лен соответствующий порт. Если такая информация обнаружена, то NAT пересы-

лает пакет локальному компьютеру, заменяя в пакете перенумерованный порт на

исходный. Если NAT не находит у себя записи о перенумерованном порте, то пакет

отбрасывается.

Таким образом, сервер NAT заменяет в пакетах адреса источника (назначения), но-

мера портов и пересчитывает контрольную сумму пакета. Для большинства прило-

жений такие изменения не вызывают каких-либо осложнений. Однако некоторые

протоколы, например FTP, передают информацию о IP-адресах в своих данных,

поэтому для корректной работы таких протоколов NAT модифицирует и сами

TCP-последовательности. Так, в ОС Windows встроены редакторы для протоколов

FTP, ICMP, PPTP, NetBIOS поверх TCP/IP. Если в организации на каком-либо ком-

пьютере применяется протокол, для которого необходимо внести аналогичные из-

менения в сам пакет, а соответствующего редактора в операционной системе не

предусмотрено, то работа через NAT будет невозможна без использования для та-

кой системы реального адреса.

Из описания работы NAT видно, что он защищает сеть предприятия от злоумыш-

ленника, "принимая" только ответы на запросы из локальной сети. Если же вам

необходимо опубликовать некоторые ресурсы локальной сети в Интернете, то сле-

дует создать соответствующие правила в оснастке NAT, которые определят, на ка-

кой частный адрес пересылать заданные протоколы.

Такой алгоритм работы достаточно эффективен и подходит в большинстве случаев.

Однако он может приводить к неработоспособности отдельных функций программ,

если они активируются внешними запросами. Например, почтовый клиент

MS Outlook при работе с сервером MS Exchange использует протокол RPC ( Remote

Procedure Call, вызов удаленных процедур). Пройдя регистрацию на почтовом сер-

вере, клиент находится в состоянии ожидания сигнала о приходе новой почты. По-

скольку инициатором такого сигнала является не клиент, а внешняя система, то

межсетевой экран блокирует эти пакеты. Поэтому в данном примере клиент не бу-

дет получать автоматические сообщения о приходе новой почты, хотя сможет при-

нимать и отправлять сообщения по команде пользователя.

Реализация NAT

средствами службы маршрутизации Windows

Для серверных систем настройка NAT осуществляется через оснастку службы

маршрутизации и удаленного доступа. Для настройки NAT следует добавить ин-

терфейсы подключения к Интернету и локальной сети к протоколу маршрутизации

NAT, для чего на вкладке Общие (General) свойств интернет-интерфейса надо ус-

тановить переключатель Общий интерфейс подключен к Интернету (Public

Interface connected to the Internet), а для интерфейса локальной сети – Частный

интерфейс подключен к частной сети (Private interface connected to private

network). При использовании одного адреса подключения к Интернету нужно уста-

Работа в глобальной сети

161

новить переключатель Преобразовать TCP/UDP-заголовки (Translate TCP/UDP

headers) для свойств интернет-интерфейса.

ПРИМЕЧАНИЕ

NAT от Windows Server может осуществлять трансляцию как на частные адреса ло-

кальной сети, так и на реальные адреса. Если доступно несколько реальных адресов,

то NAT сопоставляет частный IP-адрес с реальным. В этом случае трансляция портов

не осуществляется. При исчерпании реальных адресов NAT включает трансляцию

портов.

Реализация NAT

при совместном использовании подключения к Интернету

NAT применяется в Windows при включении совместного использования подклю-

чения к Интернету. Эта функциональность присутствует как в рабочих станциях,

так и в серверных операционных системах.

Организовать совместное использование подключения к Интернету можно при лю-

бом способе связи, будь это подключение через модем или локальную сеть (если

провайдером проложен к вам выделенный канал). Соответствующую настройку

легко выполнить аналогично описываемому далее примеру подключения к Интер-

нету с использованием модема.

Если компьютер имеет настроенное подключение к Интернету, то в папке задач

Сетевые подключения есть значок, соответствующий данному подключению.

Щелкните по нему правой кнопкой мыши и выберите команду Свойства. На

вкладке Дополнительно в опции включения совместного использования доступа в

Интернет поставьте соответствующий флажок.

ПРИМЕЧАНИЕ

Если вы не хотите, чтобы соединение с Интернетом автоматически устанавливалось

каждый раз, когда кто-либо из локальной сети обращается к Сети (пытается открыть

страницу Интернета, принять почту и т. п.), то уберите соответствующий флажок в оп-

циях настройки.

При выборе совместного использования подключения IP-адрес сетевой карты ком-

пьютера автоматически изменяется на 192.168.0.1. Компьютер становится для дру-

гих членов локальной сети сервером DHCP (диапазон 192.168.0. х) и сервером DNS,

поэтому на остальных компьютерах настройка протокола TCP/IP должна быть

выполнена с параметрами по умолчанию, которые предполагают автоматическое

получение всех необходимых данных.

Публикация компьютеров в Интернете

при совместном использовании подключения

Для публикации внутренних ресурсов в Интернете при совместном использовании

подключения достаточно создать соответствующее правило. Покажем на примере,

как выполнить публикацию внутреннего FTP-сервера в сети Интернет при совме-

стном использовании подключения.

162

Глава 5

1. Откройте свойства соединения с Интернетом, для которого организовано совме-

стное использование, перейдите на вкладку Дополнительно и нажмите кнопку

Настройки. Появится окно с перечнем типовых сервисов Интернета, которым

разрешен доступ во внутреннюю сеть через данное подключение.

2. Выберите нужный сервис и отметьте флажок, разрешающий его публикацию в

Интернете. Появится окно, в котором нужно указать компьютер, где в локальной

сети работает данный сервис. Обратите внимание, что можно указать как имя,

так и IP-адрес компьютера. Если отдается предпочтение IP-адресу, то целесооб-

разно прописать его на соответствующем компьютере статически, чтобы он не

изменялся впоследствии, поскольку стандартно при совместном использовании

подключения к Интернету адреса компьютерам выдаются динамически и могут

изменяться. После завершения операций закройте все окна настройки, нажав

кнопку OK.

В результате подобных настроек, например, на FTP-запрос, поступающий из внеш-

ней сети, будет отвечать не непосредственно подключенный к Интернету компью-

тер, а указанный вами при описанных ранее операциях.

Использование соединения может быть протоколировано (записаны пропущенные

или отклоненные пакеты, рис. 5.1), однако в связи с большим объемом файла про-

токола для его анализа необходимо использовать программные продукты других

разработчиков.

Таким же способом можно настроить публикацию в Интернете любых сервисов,

которые реализуются на локальных компьютерах сети. Если нужного сервиса нет в

стандартном списке, вы можете его добавить, воспользовавшись соответствующей

опцией. При введении нового сервиса необходимо указать тип используемого про-

токола и номера портов.

Главная проблема, которая будет подстерегать вас при подобном решении, – это

возможное отсутствие статического IP-адреса компьютера, подключенного

к Интернету. Иными словами, если вы имеете в локальной сети информационный

сервер и используете сеансовое подключение к Интернету, то его реальный адрес

подключения будет меняться при каждом сеансе связи с провайдером, что, естест-

венно, не позволит кому-либо обратиться к опубликованным ресурсам.

Ограничения совместного использования

подключения к Интернету

Из технических особенностей реализации совместного использования подключения

к Интернету вытекают ограничения его применения.

Совместное использование подключения позволяет быстро и с минимальными за-

тратами обеспечить работу компьютеров локальной сети в Интернете через одну

точку подключения. Однако такое решение применимо только для домашней сети

или сети малого офиса, потому что данный вариант подключения создает некон-

тролируемый доступ в Интернет для всех компьютеров локальной сети. В сети

организации необходимо вести контроль доступа к ресурсам Интернета, иметь

возможность выборочно предоставлять доступ одним сотрудникам и запрещать

Работа в глобальной сети

163

Рис. 5.1. Настройка параметров совместно используемого подключения

другим и т. п., в связи с чем в средних и крупных организациях применяются сер-

верные решения, позволяющие реализовывать принятую политику предоставления

доступа в Интернет.

Кроме того, можно использовать в локальной сети только диапазон адресов

192.168.0.0/24, причем адрес 192.168.0.1 может быть только у компьютера, обеспе-

164

Глава 5

чивающего совместное подключение к Интернету. Данное ограничение также ос-

ложняет задачу настройки безопасного соединения между несколькими площадка-

ми организации (или настройку VPN-подключения пользователя к ресурсам другой

организации в случае совпадения диапазонов адресов локальных сетей).

Аппаратный NAT

Для небольших организаций подключение к Интернету удобнее всего организовать

с помощью аппаратных маршрутизаторов. Эти устройства дешевы (стоимость по-

рядка 100$ в зависимости от модели), оборудованы несколькими внутренними пор-

тами (обычно 2—4), функционалом Wi-Fi-точки доступа. Устройство содержит на-

страиваемый сервер DHCP для автоматической настройки компьютеров локальной

сети. Поддерживаемые решения по подключению к интернет-провайдеру обеспе-

чивают работу в российских условиях.

Выполнены эти маршрутизаторы на Linux-операционной системе, настраиваются

через веб-интерфейс и не требуют вмешательства пользователя в процессе эксплуа-

тации.

Реализация NAT средствами Linux

Настройка NAT в Linux осуществляется крайне просто. Делается это одной коман-

дой утилиты iptables.

Пусть eth0 – это интерфейс Интернета, а eth1 – интерфейс локальной сети.

После этого в настройку iptables достаточно добавить только строчку:

iptables –table nat –append POSTROUTING –out-interface eth0 -j MASQUERADE

ПРИМЕЧАНИЕ

Кроме указанного правила не следует забывать о необходимости других правил

фильтрации. Например, правил контроля пересылаемых пакетов, фильтрации доступа

к системе из внутренней сети и т. п.

Фильтрация трафика

В современной информационной системе объединяются различные задачи с отли-

чающимися категориями информации, а опасность часто исходит не из-за перимет-

ра организации, а от имеющих доступ пользователей. Поэтому каждая автомати-

зированная система в составе общей информационной системы должна быть за-

щищена межсетевым экраном.

Демилитаризованная зона

Традиционно существовало понятие демилитаризованной зоны ( Demilitarized zone,

DMZ), которым обозначали компьютеры, чьи ресурсы должны быть опубликованы

в Интернете.

DMZ представляет собой специально организованную подсеть локальной сети,

которая отделена межсетевыми экранами как от Интернета, так и от компьютеров

Работа в глобальной сети

165

локальной сети (рис. 5.2). При такой конфигурации сети злоумышленнику, сумев-

шему взломать компьютер с опубликованной службой, крайне сложно, если не со-

всем невозможно получить доступ к другим локальным ресурсам.

DMZ-зону можно создать с использованием двух межсетевых экранов (рис. 5.2, а)

или одного, но имеющего три сетевых адаптера (рис. 5.2, б). Второй вариант хотя и

несколько дешевле, но более трудоемок в настройке и требует повышенного вни-

мания администратора.

а б

Рис. 5.2. Варианты создания демилитаризованной зоны:

а – с использованием двух межсетевых экранов; б – с использованием одного межсетевого экрана

Понятие демилитаризованной зоны имеет сегодня, скорее, академическое значение.

Защищать межсетевыми экранами необходимо не только системы, к которым есть

доступ из внешней сети, но все серверы и рабочие станции.

Межсетевой экран (брандмауэр)

Межсетевой экран (МСЭ), или брандмауэр (firewall), – это комплекс техниче-

ских, программных и организационных мер по безопасному подключению одной

сети к другой. В зависимости от решаемых задач и конфиденциальности защищае-

мой информации это может быть просто небольшая программа, установленная на

компьютере, или же специализированные аппаратные средства, реализующие тре-

бования конкретной организации.

Обычно по общим соображениям безопасности в качестве межсетевого экрана ре-

комендуется использовать автономное устройство. Иными словами, в случае про-

граммной реализации брандмауэра на этот компьютер не следует возлагать реше-

ние никаких других задач.

166

Глава 5

Что может межсетевой экран

и чего не стоит от него ожидать?

Межсетевой экран осуществляет фильтрацию как передаваемых данных, так и при-

нимаемой информации. Он позволяет отсечь те пакеты, которые нежелательны для

данной сети, и направлять внешний трафик только к назначенным компьютерам.

Межсетевые экраны скрывают внутреннюю структуру локальной сети.

В то же время межсетевой экран никоим образом не защищает от "дыр", которые

могут быть в разрешенных сервисах и которыми может воспользоваться злоумыш-

ленник для проникновения в локальную сеть. Так, широко известен пример, когда

в одну из версий популярного бесплатного FTP-сервера был встроен троянский

вирус, позволяющий перехватывать управление сервером. Пример подключения

к ресурсам локальной сети через межсетевой экран приведен также в разд. " Доступ

из-за межсетевого экрана" далее в этой главе.

Учитываемые параметры фильтрации

В зависимости от конкретной системы межсетевого экрана могут быть реализованы

различные варианты фильтрации проходящих данных, в частности, возможно:

 открывать или запрещать прохождение данных в зависимости от времени суток

и дней недели;

 разрешать прохождение явно заданных протоколов;

 фильтровать информацию в зависимости от адреса отправителя/адреса получа-

теля;

Рис. 5.3. Фильтрация контента средствами межсетевого экрана

Работа в глобальной сети

167

 разрешать передачу данных в зависимости от результатов аутентификации от-

правителя;

 фильтровать получение данных в зависимости от содержания информации.

Возможны различные комбинации этих параметров: можно запретить работу с оп-

ределенным перечнем хостов Интернета некоторому кругу сотрудников в рабочее

время или заменить рекламу, формируемую баннерными системами, "пустыми"

местами на страницах. В качестве примера на рис. 5.3 представлено окно настройки

параметров межсетевого экрана Kerio WinRoute Firewall, в котором определяются

ключевые слова, по которым будут блокированы запросы к страницам Интернета.

Кроме того, обычно межсетевые экраны имеют ряд дополнительных сервисных

возможностей: позволяют организовать протоколирование работы (учет трафика

Интернета по пользователям, адресам, объему и т. п.), выявлять атаки со стороны

внешней сети и направлять сообщения об этом администратору для принятия соот-

ветствующих мер, управлять используемой полосой доступа в Интернет и т. п.

Варианты организации межсетевых экранов

Все способы фильтрации, применяемые в традиционных межсетевых экранах, ус-

ловно можно разделить на фильтрацию пакетов и использование шлюзов уровня

сессии или уровня приложения. В большинстве случаев реальные системы комби-

нируют эти варианты.

Фильтрация пакетов

При фильтрации пакетов разрешения на прием/передачу данных выдаются только

на основе анализа IP-адреса и номера порта источника пакета и его назначения.

Данный вариант является самым простым и быстрым способом реализации межсе-

тевого экрана.

ПРИМЕЧАНИЕ

Принципиально существуют возможности "обмануть" такой межсетевой экран, напри-

мер, фальсифицируя адреса в пакетах.

Шлюзы

Шлюзы уровня сессии организуют временные соединения между клиентом и хос-

том Интернета на основе некоторых заданных правил. После создания такого кана-

ла вся информация, передаваемая по нему, свободно пропускается. После заверше-

ния сессии канал уничтожается.

Более совершенным считается другой способ организации шлюзов – шлюзы уров-

ня приложения (часто называют прокси-серверами). Прокси-серверы обычно при-

нимают запросы (как извне сети, так и изнутри), аутентифицируют пользователя,

анализируют запросы и перенаправляют их в зависимости от содержимого (напри-

мер, заблокируют определенный запрос на внутренний веб-сервер, а другой ото-

шлют на соответствующее устройство). Фактически между клиентом и хостом Ин-

168

Глава 5

тернета образуется цепочка из двух соединений: от клиента до прокси и от прокси

до хоста Интернета. Таким образом, запрещается прямой доступ к внутренним ре-

сурсам организации, а весь трафик считается исходящим (входящим) от имени

прокси-сервера.

Прокси-серверы имеют развитые возможности аутентификации пользователей, хо-

рошие механизмы протоколирования своей работы и обеспечивают наибольший

уровень защиты локальной сети.

Intrusion Prevention Systems

Описанные выше способы фильтрации трафика в конечном итоге разрешают по

тем или иным правилам доступ "хорошим" пользователям (или службам) и запре-

щают "плохим". Такая практика постепенно теряет свою эффективность, поскольку

вредоносные коды все больше и больше "подстраиваются" под существующие ме-

тоды защиты. Например, что мешает какой-либо программе воспользоваться раз-

решением доступа в Интернет для передачи "подсмотренных" на компьютере дан-

ных на какой-либо сервер глобальной сети, маскируясь при этом под обычную ра-

боту пользователя? А если деятельность компании тесно связана с глобальной

сетью, то сетевые атаки на ее серверы, имеющие целью вызвать отказ в обслужива-

нии клиентов, могут повлечь за собой миллионные убытки.

Для предотвращения подобных вторжений в инфраструктуру предприятия стали

применяться аппаратные и программные решения, контролирующие содержание

передаваемых по сети пакетов с целью обнаружения подозрительной активности.

Первоначально такие системы контролировали сеть параллельно основным устрой-

ствам и выдавали сигналы опасности при обнаружении подозрительных данных.

Они получили название Intrusion Detection Systems (IDS).

Современные системы предотвращения атак – Intrusion Prevention Systems (IPS) —

выполняют активную функцию. Они не только обнаруживают атаку, но и сразу же

блокируют подозрительный трафик. Подобные системы могут обнаружить подго-

товку DoS-атаки, блокировать трафик программ, используемых для передачи дан-

ных между пользователями (типа Kazaa, Gnutella, ICQ и т. п.), обнаруживать сете-

вые черви, активность эксплойтов и т. п. (рис. 5.4).

Принцип действия IPS основан, прежде всего, на сравнении информации, переда-

ваемой по сети, с заранее известными сигнатурами, которые присутствуют в паке-

тах, передаваемых червями, в пакетах программ, использующих те или иные уяз-

вимости программного обеспечения, и т. п. Состав сигнатур постоянно обновляется

с сайтов разработчиков IPS. Кроме того, IPS могут обнаруживать аномальные из-

менения трафика (например, резкое увеличение пакетов определенного типа) и со-

хранять пропускную способность канала для "полезных" данных.

Понятно, что с увеличением количества сигнатур, учитываемых при анализе со-

держимого пакета данных, растет нагрузка на устройство и, в конечном итоге, сни-

жается его пропускная способность, поэтому надежно защитить весь сетевой тра-

фик организации практически невозможно. Например, функция Cisco Intrusion

Detection Systems включена в ПО коммутаторов Cisco, начиная с IOS Software

Работа в глобальной сети

169

Рис. 5.4. Программа Norton Internet Security

блокировала вторжение на пользовательский компьютер

Release 12.0.(5), но производитель предупреждает о снижении производительности

устройства при увеличении числа сигнатур в используемых политиках предотвра-

щения атак. IPS применяют в пограничных точках: на стыке Интернета и локальной

сети организации, между серверным сегментом и пользовательской частью.

Как уже говорилось, технологии предотвращения атак могут быть программными

или аппаратно-программными. Можно отметить, например, новое поколение Check

Point – межсетевой экран, используемый большинством крупнейших компаний

мира для защиты своих ресурсов, который включает в себя технологию

SmartDefense, предназначенную для анализа проходящего трафика. Существуют и

специализированные решения от Tipping Point (www.tippingpoint.com), Internet

Security Systems (www.iss.net), Radware (www.radware.com), TopLayer (www.

toplayer.com) и др.

Использование решений данного класса чувствительно увеличивает расходы пред-

приятия с одной стороны и предъявляет повышенные требования к уровню подго-

товки администратора с другой стороны. Поскольку подобные дополнительные

расходы для небольших предприятий обычно не оправданы, то в них используются

традиционные программы брандмауэров. В то же время данная функциональность

стала включаться в антивирусное программное обеспечение ведущих вендоров, за-

нимающихся вопросами безопасности.

Варианты межсетевых экранов

В распоряжении администраторов имеются как аппаратные межсетевые экраны,

так и программные решения. Различие между этими двумя вариантами достаточно

условно. Аппаратный модуль – это фактически специализированная под опреде-

170

Глава 5

ленную задачу та или иная вычислительная система. Обычно для него создается

операционная система (например, IOS у Cisco) или используется бесплатная версия

Linux.

Программные варианты предполагают установку на типовые операционные систе-

мы, например: на Linux, операционные системы от Microsoft и т. п.

Аппаратные решения

На сегодня для малых предприятий наиболее дешевым решением являются аппа-

ратные межсетевые экраны (стоимость их менее $200).

Такие модели выпускают практически все производители коммутационного обору-

дования. Имеются комплексные решения, например ADSL-модем и межсетевой

экран в одном корпусе.

В зависимости от сложности устройства доступны различные уровни защиты сети.

Но даже самые дешевые модели включают в себя такие функции, как статическую

фильтрацию пакетов, наличие DMZ-портов, возможность создания VPN-

подключений, NAT-трансляцию с сервером DHCP, средства предупреждения ад-

министратора (отправка e-mail и т. п.).

Встроенный межсетевой экран Windows XP/7/Server 2003/2008

В операционных системах Windows имеется встроенный межсетевой экран.

По сравнению с Windows XP, в Windows 7 расширены возможности фильтрации

трафика встроенными средствами. Теперь пользователи могут создавать правила не

только для входящего, но и для исходящего трафика. Кроме того, в системе суще-

ствуют три профиля межсетевого экрана. Один соответствует подключению к част-

ной сети, другой – к публичной сети, третий используется при работе в составе

домена Windows. Профили представляют собой наборы правил, оптимизированные

для работы в условиях соответствующей сети (профиль выбирается в зависимости

от характеристик сети, в которой в текущий момент работает компьютер). Количе-

ство профилей изменить нельзя, но пользователь может изменить состав и настрой-

ку правил, составляющих тот или иной профиль.

Каждый профиль имеет правила по умолчанию для входящего и исходящего тра-

фиков. Они применяются в случае отсутствия для пакета данных явно определен-

ного правила. Для исходящего трафика правило по умолчанию для всех профилей

разрешает все, для входящего трафика – все блокирует. Вы можете изменить эти

установки, например, запретить передачу данных из компьютера в сеть. В этом

случае необходимо создать разрешающее правило для передачи необходимых дан-

ных вовне.

По умолчанию в профиле созданы наборы разрешающих правил, которые обеспе-

чивают работу компьютера в составе сети Microsoft. Наборы правил довольно объ-

емны, но на начальных этапах настройки Windows можно сохранить предложенные

изготовителем настройки.

Операции выполняются под руководством мастера (рис. 5.5); их выполнение не

представляет особой сложности.

Работа в глобальной сети

171

Рис. 5.5. Мастер создания правила для исходящего трафика в Windows Vista

Хотелось бы обратить особое внимание на следующие моменты.

Правило можно создать для программы, службы или порта. Если есть возможность,

нужно выбирать программу или службу. Дело в том, что порт открывается создан-

ным правилом на все время работы межсетевого экрана, а если правило создано для

программы, то порт будет открыт только в период активности соответствующей

программы. Это более безопасная ситуация.

ПРИМЕЧАНИЕ

Межсетевой экран может использовать эти настройки только для программ, работаю-

щих через Windows Socket. Поскольку особенности построения конкретной программы

заранее не известны, то после создания правила следует проверить его работоспо-

собность и при наличии ошибок выполнить настройку на основе протокола (порта).

Выбор настраиваемого правила необходимо сделать, если предполагается фильтро-

вать трафик в зависимости от адресов источника и назначения. Правило позволяет

определить как один адрес, так и диапазон IP-адресов. Кроме того, можно указать

в правиле группу компьютеров по их функциональному назначению: WINS-,

DHCP– или DNS-серверы, шлюз или локальная подсеть. Такое назначение позволя-

ет более точно настроить правила с учетом возможного переноса данных ролей на

другие компьютеры сети.

172

Глава 5

Программные комплексы

На рынке существует большое количество предложений межсетевых экранов. Ад-

министратор имеет возможность выбрать решения, обладающие большей или

меньшей функциональностью. В любом случае перед тем, как внедрять решение,

администратор должен тщательно взвесить желаемые требования и возможные

стоимостные оценки реализации.

В Сети существует большое количество программ, предназначенных для защиты

индивидуальных компьютеров. Например, можно отметить такие персональные

межсетевые экраны, как AtGuard, BlackICE Defender, Jammer, Kerio Personal

Firewall, Outpost Firewall, Sygate Personal Firewall, Tiny personal firewall, Zone Alarm

и др. Часть этих продуктов – коммерческие программы, часть имеет версии, дос-

тупные для бесплатного использования.

Обычно такие программы сочетают в себе возможности блокировки трафика с до-

полнительными сервисами: например, запрет всплывающих окон, отсечение рек-

ламных баннеров, фильтрация по вызывающему приложению и т. п. Часто про-

граммы имеют так называемый режим обучения, позволяющий неопытному поль-

зователю осуществить точную настройку защиты. В этом режиме программа

сообщает обо всех попытках передачи информации в Интернет. Анализируя пред-

ставленную межсетевым экраном информацию, пользователь принимает решение

о полной блокировке передачи, о разовом или постоянном разрешении. Таким об-

разом, можно в результате обучения создать нужную конфигурацию доступа в Ин-

тернет.

Продукты, предназначенные для использования на уровне предприятий (Microsoft

Forefront Threat Management Gateway, Check Point, Trend Micro Internet Gateway

и т. п.), обычно носят комплексный характер: с их помощью можно создавать пра-

вила, фильтровать контент, предотвращать атаки определенного типа и т. д.

Фильтрация пакетов

средствами операционной системы

В Windows предусмотрена возможность фильтрации пакетов. Например, с помо-

щью фильтров легко защитить специализированный сервер (почтовый или анало-

гичный), разрешив прохождение пакетов только на определенный порт от конкрет-

ных устройств.

При помощи настройки фильтров политики IPSec легко создать правила, запре-

щающие или разрешающие трафик на конкретные узлы сети (рис. 5.6). При этом

политики IPSec могут быть распространены на компьютеры сети с помощью груп-


    Ваша оценка произведения:

Популярные книги за неделю