36
провайдеров. Маршрутизаторы доступа в этом случае выступают в роли
периферийных маршрутизаторов и осуществляют базовую проверку трафика,
которая пропускает только указанные по IP-адресам данные, чтобы блокировать
попытки атак типа IP-спуфинга.
Демилитаризованная зона должна подключаться в отдельный интерфейс
межсетевого экрана и предназначено она в первую очередь для установки в ней
серверов общего доступа, к которой может быть разрешен доступ в
корпоративной сети, но только строго по выделенным IP-адресам и портам.
Внутренний фильтрующий маршрутизатор применяет технологию private
VLAN и обеспечивает уменьшение угроз атаки на защищаемую часть сети в
случае, если один из серверов демилитаризованной зоны все-таки получит НСД.
Подобная структура построение защищенного соединения с Интернет
блокирует несколько видов угроз:
• НСД с фильтрацией на уроне провайдера (ISP), периферийного
маршрутизатора или межсетевого экрана;
• Атаки на уровне приложений при помощи IDS14 на уровне сети и
хоста;
• Атаки на пароли, которые контролируются ОС и IDS;
• Отказ в обслуживании (DoS) на периферию ISP и с помощью
контроля установления сессий TCP на межсетевом экране;
• Выявление вирусных угроз, в т. ч. троянов, при помощи фильтрации
содержимого электронной почты;
• Обнаружение попыток ведения сетевой разведки.
5) Подсистема определения вторжений
В состав подобной системы обычно входят сенсоры, которые
осуществляют мониторинг трафика и режиме реального времени и проверяют
наличие сигнатур атак, а также консоль управления, на которую и подаются все
сигналы об обнаружении вторжений.
Сенсорные компоненты данной системы устанавливаются на ключевых
точках корпоративной ЛВС на границе интернет-модуля и сети Интернет. Эти
устройства, находящиеся в общем доступе у межсетевого экрана, производят
мониторинг всех атак и обеспечивают: