


Windows |
| Защита сетевого периметра |
|
|
| Автор: Administrator | ||||||||||||||||||||||||||||||||
|
Защита периметра в сетях Microsoft Настройка защиты периметра с помощью Basic Firewall Настройка защиты периметра с помощью ISA Server 2004
защиты сетевого периметраПод защитой сетевого периметра (network perimeter) подразумевается комплексное обеспечение безопасности всех точек соединения внутренней сети с внешними сетями (например, Internet).
Основным методом защиты периметра является применение межсетевых фильтров (firewall), также называемых брандмауэрами. Межсетевой экран (firewall) — программа или аппаратно-программный комплекс, который располагается между сетями с различными уровнями доверия и фильтрует (блокирует или разрешает) пакеты согласно правилам фильтрации, заложенным администратором. Дизайн сетевого периметраПо дизайну сетевого периметра и размещению межсетевых экранов выделяют следующие сетевые конфигурации:
Bastion Host
Three-legs firewall В данной конфигурации межсетевой экран имеет три интерфейса, поэтому кроме сети организации и Internet появляется также третья сеть. Эту сеть называют демилитаризованной зоной (Demilitarized zone, DMZ) или Screened subnet. В DMZ располагаются серверы, к которым должен быть разрешен ограниченный доступ из Internet (Web/FTP серверы, серверы электронной почты и т.д). Ограниченность доступа означает то, что из Internet доступны только некоторые службы, работающие на серверах в DMZ. Данная конфигурация более безопасна для публикации ресурсов, так как при «взломе» опубликованного ресурса злоумышленник не окажется сразу во внутренней сети, как в случае сценария Bastion host. Основные ее недостатки сложность настройки правил.
Типы межсетевых экрановРазличают несколько типов межсетевых экранов в зависимости от их «интеллектуальности». Межсетевые экраны с пакетной фильтрацией Межсетевые экраны с технологией Stateful Inspection
Межсетевые экраны с технологией Stateful Inspection также являются прозрачными для клиентских приложений. Прокси-серверы (шлюзы уровня приложений) Межсетевые экраны с фильтрацией на уровне приложений
|
|
Функция/Характеристика |
Basic Firewall |
MS ISA Server 2004 |
|
Тип межсетевого экрана |
Пакетный фильтр, Stateful Inspection |
Stateful Inspection, прокси-сервер и межсетевой экран с фильтрацией на уровне приложений |
|
Разграничение доступа в Internet |
Нет |
Да, в том числе и по пользователям/группам в домене |
|
Публикация внутренних ресурсов |
Да |
Да, с возможностью анализа трафика для некоторых протоколов |
|
Трансляция сетевых адресов (NAT) |
Да |
Да |
|
Кэширование для протоколов HTTP и FTP |
Нет |
Да |
|
Построение отчетов об использовании Internet |
Нет |
Да |
|
Дополнительно |
|
Шаблоны для настройки конфигураций Bastion host, Three-legs firewall и Back-to-back firewall. |
Basic Firewall — один из субкомпонентов службы Routing and Remote Access (RRAS) в Windows Server 2003. Поэтому перед настройкой Basic Firewall необходимо сначала активировать службу RRAS и добавить Basic Firewall (если он не будет добавлен автоматически в ходе активации RRAS).
Для активации RRAS следует запустить административное средство Routing and Remote Access, в контекстном меню выбрать пункт Configure and Enable Routing and Remote Access и пройти Мастер настройки RRAS. Подробные шаги описаны в статье КВ816581 How to configure Network Address Translation in Windows Server 2003. Выполнение шагов, описанных в этой статье, позволяет настроить компьютер как NAT-устройство и автоматически активировать Basic Firewall на внешнем интерфейсе.
При этом на внешнем интерфейсе блокируются все входящие соединения, кроме тех, которые являются ответами на исходящие соединения пользователей внутренней сети. Дополнительная настройка Basic Firewall может включать в себя публикацию внутренних ресурсов (закладка Services and Ports) и разрешение определенных входящих ICMP-пакетов (закладка ICMP).
После установки ISA Server 2004 настроен таким образом, что полностью блокирует доступ к себе и из внешней, и из внутренней сети, а также блокирует выход внутренних пользователей в Internet.
Для настройки проще всего воспользоваться соответствующим шаблоном — Edge firewall, 3-leg Perimeter или Back-to-back (два шаблона). Чтобы применить шаблон, нужно запустить административное средство ISA Server Management, раскрыть раздел Configuration и щелкнуть раздел Networks. В панели Templates следует щелкнуть нужный шаблон и пройти Мастер настройки сетевого шаблона.
Описание диалоговых окон Мастера настройки сетевого шаблона Edge Firewall
|
Название окна Мастера |
Описание |
|
Export the ISA Server configuration |
С помощью кнопки Export можно экспортировать текущую конфигурацию перед применением шаблона. |
|
Internal Network IP Addresses |
В этом окне следует указать диапазоны адресов во внутренней сети |
|
Select a Firewall Policy |
В этом окне нужно выбрать, как будут настроены правила доступа после прохождения мастера. Возможные варианты: |
После прохождения Мастера следует нажать кнопку Apply. Результатом работы Мастера является создание правил доступа
| Карта сайтаПартнеры |