
Техническое руководство P-660H/HW
Межсетевые экраны 11-15
11.7.2 Межсетевой экран
Межсетевой экран контролирует содержимое пакетов, а также их адреса отправителя и
назначения. Межсетевой экран этого типа использует контрольный модуль, подходящий ко всем
протоколам, который понимает, что данные в пакете предназначаются для других уровней, с
сетевого уровня (IP-заголовки) до прикладного уровня.
Межсетевой экран производит полнофункциональный контроль. Он принимает во внимание
состояние соединений, которыми он управляет, таким образом, напр., легальный входящий пакет
должен совпадать с исходящим запросом, для которого пакет допускается. Напротив, нелегально
проникающий входящий пакет в качестве ответа на несуществующий исходящий запрос должен
блокироваться.
Межсетевой экран использует сеанс связи фильтрования, т.е., интеллектуальные правила,
которые исправляют процесс фильтрования и контролируют сеанс связи сети, вместо того, чтобы
контролировать индивидуальные пакеты в сеансе связи.
Межсетевой экран предоставляет услугу электронной почты для извещения о текущих
сообщениях, а также при появлении извещений.
Когда использовать межсетевой экран
1. Для предотвращения атак типа DoS и предотвращения взламывания сети хакерами.
2. Диапазон отправителя и IP-адресов назначения, а также номера портов, могут быть определены в
одном правиле межсетевого экрана, делая межсетевой экран
лучшей альтернативой, когда
необходимы сложные правила.
3. Для выборочного блокирования/разрешения входящего или исходящего трафика между
внутренним хостом/сетями и внешним хостом/сетями. Помните, что фильтры не могут различать
по IP-адресу трафик, начинающийся из внутреннего или внешнего хоста.
4. Межсетевой экран работает лучше, чем фильтрация, если необходимо проверить много правил.
5. Используйте межсетевой экран, если необходимы текущие сообщения электронной почты о
системе или необходимы извещения о произошедшей атаке.
6. Межсетевой экран может блокировать конкретный трафик URL, который может встречаться в
будущем. URL может сохраняться в базе данных Списка контроля доступа (ACL).
Komentarze do niniejszej Instrukcji