51
сложностью и т.д. Сетевой экран - один из нескольких механизмов, которые
используют для управления и наблюдения за доступом к сети с целью ее
защиты.
Системой firеwаll заменяется маршрутизатор или внешний шлюз сети.
Защищенную часть сети размещают за ним. Пакеты, адресованные Firеwаll,
обрабатывают локально, а не просто переадресовывают. Пакеты же,
адресованные объектам, расположенным за Firеwаll, не доставляются. По этой
причине хакеру приходится иметь дело с системой защиты Firеwаll.
Такая схема является более простой и надежной, так как следует
заботиться о защите одной машины, а не многих. Обычно МЭ – это сетевая
станция с двумя и более сетевыми интерфейсами. При этом один интерфейс
осуществляет связь с Интернет, а второй – с защищенной сетью. МЭ совмещает
функции маршрутизатора-шлюза, экрана и управления экраном.
Недостатки FirеWаll следуют из ее преимуществ: осложняя доступ извне,
система затрудняет и доступ наружу. Для большинства программ, работаютщих
на нестандартных портах и не поддерживающих прокси-сервера, для установки
соединения необходимо либо открыть порты, либо отказаться от их
использования. Службы FTР в системе может и не быть, но если она
присутствует, доступ возможен только через сервер FirеWаll. Внутренние ПК не
могут установить прямую FTР-связь ни с какой ЭВМ из внешнего мира.
Следовательно, в целях безопасности защищенная сеть не должна иметь
выход во внешний мир помимо системы МЭ, в том числе и через модем. Экраны
конфигурируют так, чтобы маршрут по умолчанию был указан на защищенную
сеть. Для пользователей защищенной сети создают специальный вход для FTР и
других услуг. При этом можно не вводить какие-либо ограничения по
транспортировке файлов в защищенную сеть и блокировать передачу любых
файлов из этой сети, даже в случае, когда инициатором FTР-сессии является
клиент защищенной сети. У внешних клиентов Интернет нет доступа ни к одной
из защищенных ЭВМ ни через один из протоколов.
В большинстве случаев к МЭ экрану выдвигают следующие требования:
фильтрацию пакетов на сетевом уровне;
фильтрацию пакетов на прикладном уровне;