42
имеется одно функциональное назначение, но может содержаться разный набор
инструментов защиты. Сетевые экраны являются лишь инструментами системы
безопасности. Сетевые экраны - это средство реализации политики безопасности
на сетевом уровне, они дают определенный уровень защиты. Уровень
безопасности, предоставляемый сетевым экраном, может варьироваться в
зависимости от требований безопасности. Достигается традиционный
компромисс между безопасностью, простотой использования, стоимостью,
сложностью и т.д. Сетевой экран - один из нескольких механизмов, которые
используют для управления и наблюдения за доступом к сети с целью ее
защиты.
Системой firеwаll заменяется маршрутизатор или внешний шлюз сети.
Защищенную часть сети размещают за ним. Пакеты, адресованные Firеwаll,
обрабатывают локально, а не просто переадресовывают. Пакеты же,
адресованные объектам, расположенным за Firеwаll, не доставляются. По этой
причине хакеру приходится иметь дело с системой защиты Firеwаll.
Такая схема является более простой и надежной, так как следует
заботиться о защите одной машины, а не многих. Обычно МЭ – это сетевая
станция с двумя и более сетевыми интерфейсами. При этом один интерфейс
осуществляет связь с интернетом, а второй – с защищенной сетью. МЭ
совмещает функции маршрутизатора-шлюза, экрана и управления экраном [11].
Недостатки FirеWаll следуют из ее преимуществ: осложняя доступ извне,
система затрудняет и доступ наружу. Для большинства программ, работающих
на нестандартных портах и не поддерживающих прокси-сервера, для установки
соединения необходимо либо открыть порты, либо отказаться от их
использования. Службы FTР в системе может и не быть, но если она
присутствует, доступ возможен только через сервер FirеWаll. Внутренние ПК не
могут установить прямую FTР-связь ни с какой ЭВМ из внешнего мира.
Следовательно, в целях безопасности защищенная сеть не должна иметь
выход во внешний мир помимо системы МЭ, в том числе и через модем. Экраны
конфигурируют так, чтобы маршрут по умолчанию был указан на защищенную
сеть. Для пользователей защищенной сети создают специальный вход для FTР и
других услуг. При этом можно не вводить какие-либо ограничения по