Межсетевой экран (Брандмауэр или Firewall) – это средство фильтрации пакетного трафика, поступающего из внешней сети по отношению к данной локальной сети или компьютеру. Рассмотрим причины появления и задачи выполняемые Firewall.
Современная сеть передачи данных – это множество удаленных высокопроизводительных устройств, взаимодействующих друг с другом на значительном расстоянии. Одними из наиболее крупномасштабных сетей передачи данных являются компьютерные сети, такие как сеть Интернет. В ней одновременно работают миллионы источников и потребителей информации по всему миру. Широкое развитие данной сети позволяет использовать ее не только частным лицам, но и крупным компаниям для объединения своих разрозненных устройств по всему миру в единую сеть. Вместе с этим, общий доступ к единым физическим ресурсам открывает доступ мошенникам, вирусам и конкурентам возможность причинить вред конечным пользователям: похитить, исказить, подбросить или уничтожить хранимую информацию, нарушить целостность программного обеспечения и даже вывести аппаратную часть конечной станции.
Для предотвращения данных нежелательных воздействий
необходимо предотвратить несанкционированный доступ, для чего часто применяется
Firewall. Само название Firewall (wall – от англ. стена) кроет в себе его
назначение, т.е. он служит стеной между защищаемой локальной сетью и Интернетом
либо любой другой внешней сетью и предотвращать любые угрозы. Кроме
вышеуказанной межсетевой экран также может выполнять и другие функции,
связанные с фильтрацией трафика от/к какому-либо ресурсу сети Интернет.
Принцип действия Firewall основан на контроле поступающего извне трафика. Могут быть выбраны следующие методы контроля трафика между локальной и внешней сетью:
- Фильтрация пакетов – основан на настройке набора фильтров. В зависимости от того удовлетворяет ли поступающий пакет указанным в фильтрах условиям он пропускается в сеть либо отбрасывается.
- Proxy-сервер – между локальной и внешней сетями устанавливается дополнительное устройство proxy-сервер, который служит «воротами», через который должен проходить весь входящий и исходящий трафик.
- Stateful inspection – инспектирование входящего трафика – один из самых передовых способов реализации Firewall. Под инспекцией подразумевается анализ не всего пакета, а лишь его специальной ключевой части и сравнении с заранее известными значениями из базы данных разрешенных ресурсов. Данный метод обеспечивает наибольшую производительность работы Firewall и наименьшие задержки (рисунок 6).
Межсетевой экран может быть выполнен аппаратно или программно. Конкретная
реализация зависит от масштаба сети, объема трафика и необходимых задач.
Наиболее распространенным типом Брандмауэров является программный. В этом
случае он реализован в виде программы, запущенной на конечном ПК, либо
пограничном сетевом устройстве, например маршрутизаторе. В случае аппаратного
исполнения Firewall представляет собой отдельный сетевой элемент, обладающий
обычно большими производительными способностями, но выполняющий аналогичные
задачи.
Комментариев нет:
Отправить комментарий