Брандмауэр как средство защиты частных сетей
Межсетевые экраны, называют также брандмауэрами или файерволами (от англ. firewall). Интересно происхождение данного термина. Брандмауэрами называли специальные устройства в поездах. В машинном отделении паровозов топливо находилось поблизости от топки. Кочегар бросал лопатой уголь в топку, и легковоспламеняющаяся угольная пыль часто вспыхивала. Из-за этого в машинном отделении нередко возникали пожары. Чтобы огонь не распространялся на пассажирские вагоны, позади машинного отделения начали устанавливать железные загородки. Именно этот щит получил название "брандмауэр".
По прошествии времени значение термина "брандмауэр" изменилось. Первые компьютерные брандмауэры были созданы для того, чтобы препятствовать распространению сетевого программного обеспечения, содержащего множество ошибок, на всю сеть с одного ее участка. Подобно своим железнодорожным прототипам, они были средством локализации "пожара".
Сегодня брандмауэры выступают в роли защитников границ между локальными сетями и Интернетом. Персональные брандмауэры выполняют те же функции, но на границе между домашним компьютером и Интернетом.
Брандмауэр, или межсетевой экран,- это система, предотвращающая несанкционированный доступ извне во внутреннюю сеть. Брандмауэры бывают аппаратными или программными. Аппаратный брандмауэр - это устройство, которое подключается к сети физически, фильтрует входящий и исходящий трафик и защищает от нежелательных проникновений во внутреннюю сеть или на персональный компьютер. Программный брандмауэр выполняет те же функции, но является не внешним аппаратным устройством, а программой, установленной на компьютере. В роли параметров фильтрации выступают адреса получателя и отправителя каждого сетевого пакета, протокол передачи данных (например, HTTP, FTP и т.д.), приложение, которое отсылает или принимает сетевой пакет и т.д.
Принцип работы брандмауэра проиллюстрирован на рис. 13.1. Несанкционированный пользователь не сможет получить доступ в локальную сеть, если ее защищает брандмауэр.
(рис 13.1) Брандмауэр запрещает доступ в локальную сеть из Интернета пользователям, не имеющим соответствующих полномочийБрандмауэр защищает частную сеть и отфильтровывает те данные, обмен которыми запрещен. Если в компании есть, например, 100 персональных компьютеров, объединенных в локальную сеть и имеющих выход в Интернет, но нет брандмауэра, то злоумышленник сможет проникнуть на каждый из этих компьютеров из Интернета.
(рис 13.2) Работу брандмауэра можно сравнить с работой службы безопасности, просматривающей почтуБрандмауэры, предназначенные для защиты корпоративной сети, часто имеют встроенные proxy-сервер и систему обнаружения вторжений.
Proxy-сервер играет роль посредника между внутренней сетью организации и Интернетом. Сервер-посредник кэширует (сохраняет) часто запрашиваемые web-страницы в своей памяти. Когда пользователь запрашивает какую-нибудь страницу из Интернета, proxy-сервер проверяет, есть ли она в его базе данных. Если есть, то страница сразу же отправляется к пользователю. Если нет, то proxy-сервер запрашивает оригинальный сервер, где размещена страница, и, получив ее, отправляет пользователю. Механизм сохранения часто запрашиваемой информации позволяет значительно сэкономить время доступа к наиболее важным данным.
Еще одной функцией proxy-сервера часто является трансляция сетевых адресов (NAT - Network Address Translation). Ее суть в том, чтобы сделать компьютеры внутренней сети организации невидимыми для внешних запросов. Если злоумышленник попытается "заглянуть" во внутреннюю сеть компании, он увидит один лишь proxy-сервер (в данном случае еще и брандмауэр). Он не сможет узнать внутренние адреса компьютеров, а следовательно, вторгнуться в корпоративную сеть будет значительно сложнее. Естественно, механизм трансляции адресов немного замедляет работу всей защищаемой сети.
Системы обнаружения вторжений, даже являясь составной частью крупного брандмауэра, дополняют другие системы информационной безопасности. Они не только определяют сам факт проникновения в сеть, но и выявляют подозрительные действия.
Если брандмауэры рассматривать как забор с калиткой, через которую могут пройти те, кто наделен соответствующими полномочиями, система обнаружения будет выступать здесь в роли устройств внешнего видеонаблюдения и охранной сигнализации. Охранная система включается, когда злоумышленник перелез через забор или сломал калитку и теперь намеревается захватить центральный пульт управления. То есть когда хакер уже проник внутрь и готовится поразить жизненно важную систему.
Работа системы обнаружения вторжений строится на законах математической статистики. Каждое действие, происходящее в системе, подвергается анализу на соответствие сценарию сетевой атаки. Так как действия злоумышленника разнятся от случая к случаю, системе обнаружения вторжений приходится учитывать отклонения реально происходящих событий от сценария нападения.
Персональные брандмауэры
Персональные брандмауэры защищают отдельные автономные компьютеры, подсоединенные к Интернету. Чаще всего персональные брандмауэры используются на домашних ПК. Основная задача этого средства защиты - фильтровать входящий и исходящий сетевой трафик (поток данных), контролировать сетевую активность приложений и блокировать любые опасные действия.
Персональный брандмауэр умеет фильтровать входящие и исходящие соединения по целому ряду признаков. Это прежде всего адреса абонентов, используемый для соединения порт (число, которое идентифицирует процесс или приложение внутри компьютера) и полномочия приложения, осуществляющего обмен информацией. Есть и более сложные способы фильтрации. Например, при анализе входящих соединений брандмауэр всегда может проверить, запрашивало ли какое-нибудь приложение соединение с данным узлом. Если нет, то входящее соединение нужно запретить, а если да, значит, на персональный компьютер просто пришел ответ на посланный ранее запрос. Для того чтобы эффективно фильтровать трафик, в брандмауэре должна быть реализована поддержка большого числа протоколов и технологий.
В операционной системе Microsoft Windows XP имеется свой встроенный брандмауэр.
Брандмауэр, встроенный в Microsoft Windows XP
Брандмауэр Windows представляет собой фильтр сетевых пакетов (а информация в сети передается именно в пакетах), способный отразить стандартные сетевые атаки и не допустить низкоуровневого сетевого подключения к защищенному компьютеру. Также поставляемый по умолчанию с Microsoft Windows XP брандмауэр умеет корректно обрабатывать диагностические и служебные пакеты, приходящие из Интернета. Между тем служебные пакеты чаще всего используются для организации сетевых атак. Благодаря брандмауэру Windows компьютер пользователя намного сложнее обнаружить в Интернете и атаковать.
В операционную систему Microsoft Windows XP Service Pack 2 (пакет обновлений 2) включен "Центр обеспечения безопасности", который следит за тем, чтобы встроенный в ОС брандмауэр был включен и правильно настроен.
Однако для защиты компьютера под управлением Microsoft Windows необязательно использовать встроенный в операционную систему брандмауэр. Сами разработчики Microsoft рекомендуют попробовать и другие решения, а потом сделать выбор.
Kaspersky Anti-Hacker
Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)
Kaspersky Anti-Hacker представляет собой персональный брандмауэр, разработанный "Лабораторией Касперского". В продукте реализована технология "невидимости", затрудняющая обнаружение защищенного компьютера извне. В результате злоумышленник просто не сможет найти объект для атаки, а все его попытки получить доступ к компьютеру будут обречены на провал. Данная технология также помогает предотвратить любые атаки типа отказ в обслуживании (см. "Утилиты для проведения DoS-атак"). Персональный брандмауэр защищает компьютер пользователя от целого ряда сетевых атак, приводящих к "зависанию" системы, аварийной перезагрузке, сбору сведений о работе компьютера и другим деструктивным последствиям.
(рис 13.3) Персональный брандмауэр Kaspersky Anti-HackerKaspersky Anti-Hacker отличается легкой и удобной настройкой. Пользователь может выбрать один из пяти предопределенных режимов работы:
запретить все соединения (ни одна программа не сможет работать с Интернетом);
высокий (с Интернетом смогут работать только те программы, которым пользователь это явно разрешил);
средний (оптимальный режим, в котором персональный брандмауэр спрашивает у пользователя разрешения о каждой программе);
низкий (с Интернетом могут работать все программы, кроме тех, которым это явно запрещено);
разрешить все соединения (все без исключения программы могут работать с Интернетом).
Сразу после установки программы активирован средний режим, что позволяет сразу приступить к эксплуатации программы. Kaspersky Anti-Hacker будет сообщать пользователю о том, что та или иная программа пытается соединиться с определенным узлом в Интернете. Это необходимо для того, чтобы исключить попытки неавторизованного доступа в Сеть. Например, если на компьютер пользователя попадет программа-шпион, то брандмауэр не позволит ей отослать секретную информацию пользователя в Интернет.
В ответ на запрос, сформулированный персональным брандмауэром, пользователь сможет быстро принять адекватное решение:
разрешить активность приложения в соответствии с его типом (выбор стандартного правила, например, для браузера или программы для работы с почтой);
запретить любую активность приложения;
настроить правило (рекомендуется для опытных пользователей);
разрешить или блокировать однократно.
Outpost Firewall Pro
Разработчик: Agnitum www.agnitum.com/ru/products/outpost/
Outpost Firewall Pro - это персональный брандмауэр, который устанавливает защитный барьер между вашим компьютером и Интернетом, охраняя ваш компьютер от внешних атак и блокируя отсылку ценной информации в Сеть.
Основные особенности программы:
обнаруживает и блокирует атаки хакеров;
предотвращает несанкционированный доступ к данным;
скрывает присутствие вашей системы в сети, делая ее невидимой для взломщиков;
анализирует входящие почтовые сообщения и блокирует потенциально опасные;
отслеживает всю сетевую активность вашей системы;
препятствует посещению вашими детьми или сотрудниками нежелательных web-сайтов;
ведет подробный журнал вcей сетевой активности вашей системы и позволяет ее анализировать;
предотвращает утечку частной информации с вашего компьютера;
отражает посягательства на вашу конфиденциальность в сети Интернет;
сохраняет в тайне ваши перемещения и навигацию по Интернету;
работает со всеми современными версиями Windows - 98, 98SE, ME, 2000 и XP;
автоматически настраивается для оптимальной защиты данных во время инсталляции;
систематически следит за обновлениями через настраиваемую утилиту в целях обеспечения защиты от новых атак.
ZoneAlarm Pro
Разработчик: Zone Labs (www.ZoneLabs.com)
(рис 13.4) Брандмауэр ZoneAlarm ProZoneAlarm Pro - это еще один брандмауэр, который позволяет блокировать активность любых программ, обращающихся к Windows из Интернета или пытающихся самостоятельно выйти в Сеть с ПК. ZoneAlarm распознает выполняемые программы и ограничивает их возможности, в частности контролирует пересылку данных из компьютера в Интернет. С помощью ZoneAlarm можно не только запретить выход в Сеть отдельной программе, но и остановить весь поток данных в Сеть и обратно.
Брандмауэр как средство защиты частных сетей
Межсетевые экраны, называют также брандмауэрами или файерволами (от англ. firewall). Интересно происхождение данного термина. Брандмауэрами называли специальные устройства в поездах. В машинном отделении паровозов топливо находилось поблизости от топки. Кочегар бросал лопатой уголь в топку, и легковоспламеняющаяся угольная пыль часто вспыхивала. Из-за этого в машинном отделении нередко возникали пожары. Чтобы огонь не распространялся на пассажирские вагоны, позади машинного отделения начали устанавливать железные загородки. Именно этот щит получил название "брандмауэр".
По прошествии времени значение термина "брандмауэр" изменилось. Первые компьютерные брандмауэры были созданы для того, чтобы препятствовать распространению сетевого программного обеспечения, содержащего множество ошибок, на всю сеть с одного ее участка. Подобно своим железнодорожным прототипам, они были средством локализации "пожара".
Сегодня брандмауэры выступают в роли защитников границ между локальными сетями и Интернетом. Персональные брандмауэры выполняют те же функции, но на границе между домашним компьютером и Интернетом.
Брандмауэр, или межсетевой экран,- это система, предотвращающая несанкционированный доступ извне во внутреннюю сеть. Брандмауэры бывают аппаратными или программными. Аппаратный брандмауэр - это устройство, которое подключается к сети физически, фильтрует входящий и исходящий трафик и защищает от нежелательных проникновений во внутреннюю сеть или на персональный компьютер. Программный брандмауэр выполняет те же функции, но является не внешним аппаратным устройством, а программой, установленной на компьютере. В роли параметров фильтрации выступают адреса получателя и отправителя каждого сетевого пакета, протокол передачи данных (например, HTTP, FTP и т.д.), приложение, которое отсылает или принимает сетевой пакет и т.д.
Принцип работы брандмауэра проиллюстрирован на рис. 13.1. Несанкционированный пользователь не сможет получить доступ в локальную сеть, если ее защищает брандмауэр.
(рис 13.1) Брандмауэр запрещает доступ в локальную сеть из Интернета пользователям, не имеющим соответствующих полномочийБрандмауэр защищает частную сеть и отфильтровывает те данные, обмен которыми запрещен. Если в компании есть, например, 100 персональных компьютеров, объединенных в локальную сеть и имеющих выход в Интернет, но нет брандмауэра, то злоумышленник сможет проникнуть на каждый из этих компьютеров из Интернета.
(рис 13.2) Работу брандмауэра можно сравнить с работой службы безопасности, просматривающей почтуБрандмауэры, предназначенные для защиты корпоративной сети, часто имеют встроенные proxy-сервер и систему обнаружения вторжений.
Proxy-сервер играет роль посредника между внутренней сетью организации и Интернетом. Сервер-посредник кэширует (сохраняет) часто запрашиваемые web-страницы в своей памяти. Когда пользователь запрашивает какую-нибудь страницу из Интернета, proxy-сервер проверяет, есть ли она в его базе данных. Если есть, то страница сразу же отправляется к пользователю. Если нет, то proxy-сервер запрашивает оригинальный сервер, где размещена страница, и, получив ее, отправляет пользователю. Механизм сохранения часто запрашиваемой информации позволяет значительно сэкономить время доступа к наиболее важным данным.
Еще одной функцией proxy-сервера часто является трансляция сетевых адресов (NAT - Network Address Translation). Ее суть в том, чтобы сделать компьютеры внутренней сети организации невидимыми для внешних запросов. Если злоумышленник попытается "заглянуть" во внутреннюю сеть компании, он увидит один лишь proxy-сервер (в данном случае еще и брандмауэр). Он не сможет узнать внутренние адреса компьютеров, а следовательно, вторгнуться в корпоративную сеть будет значительно сложнее. Естественно, механизм трансляции адресов немного замедляет работу всей защищаемой сети.
Системы обнаружения вторжений, даже являясь составной частью крупного брандмауэра, дополняют другие системы информационной безопасности. Они не только определяют сам факт проникновения в сеть, но и выявляют подозрительные действия.
Если брандмауэры рассматривать как забор с калиткой, через которую могут пройти те, кто наделен соответствующими полномочиями, система обнаружения будет выступать здесь в роли устройств внешнего видеонаблюдения и охранной сигнализации. Охранная система включается, когда злоумышленник перелез через забор или сломал калитку и теперь намеревается захватить центральный пульт управления. То есть когда хакер уже проник внутрь и готовится поразить жизненно важную систему.
Работа системы обнаружения вторжений строится на законах математической статистики. Каждое действие, происходящее в системе, подвергается анализу на соответствие сценарию сетевой атаки. Так как действия злоумышленника разнятся от случая к случаю, системе обнаружения вторжений приходится учитывать отклонения реально происходящих событий от сценария нападения.
Персональные брандмауэры
Персональные брандмауэры защищают отдельные автономные компьютеры, подсоединенные к Интернету. Чаще всего персональные брандмауэры используются на домашних ПК. Основная задача этого средства защиты - фильтровать входящий и исходящий сетевой трафик (поток данных), контролировать сетевую активность приложений и блокировать любые опасные действия.
Персональный брандмауэр умеет фильтровать входящие и исходящие соединения по целому ряду признаков. Это прежде всего адреса абонентов, используемый для соединения порт (число, которое идентифицирует процесс или приложение внутри компьютера) и полномочия приложения, осуществляющего обмен информацией. Есть и более сложные способы фильтрации. Например, при анализе входящих соединений брандмауэр всегда может проверить, запрашивало ли какое-нибудь приложение соединение с данным узлом. Если нет, то входящее соединение нужно запретить, а если да, значит, на персональный компьютер просто пришел ответ на посланный ранее запрос. Для того чтобы эффективно фильтровать трафик, в брандмауэре должна быть реализована поддержка большого числа протоколов и технологий.
В операционной системе Microsoft Windows XP имеется свой встроенный брандмауэр.
Брандмауэр, встроенный в Microsoft Windows XP
Брандмауэр Windows представляет собой фильтр сетевых пакетов (а информация в сети передается именно в пакетах), способный отразить стандартные сетевые атаки и не допустить низкоуровневого сетевого подключения к защищенному компьютеру. Также поставляемый по умолчанию с Microsoft Windows XP брандмауэр умеет корректно обрабатывать диагностические и служебные пакеты, приходящие из Интернета. Между тем служебные пакеты чаще всего используются для организации сетевых атак. Благодаря брандмауэру Windows компьютер пользователя намного сложнее обнаружить в Интернете и атаковать.
В операционную систему Microsoft Windows XP Service Pack 2 (пакет обновлений 2) включен "Центр обеспечения безопасности", который следит за тем, чтобы встроенный в ОС брандмауэр был включен и правильно настроен.
Однако для защиты компьютера под управлением Microsoft Windows необязательно использовать встроенный в операционную систему брандмауэр. Сами разработчики Microsoft рекомендуют попробовать и другие решения, а потом сделать выбор.
Kaspersky Anti-Hacker
Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)
Kaspersky Anti-Hacker представляет собой персональный брандмауэр, разработанный "Лабораторией Касперского". В продукте реализована технология "невидимости", затрудняющая обнаружение защищенного компьютера извне. В результате злоумышленник просто не сможет найти объект для атаки, а все его попытки получить доступ к компьютеру будут обречены на провал. Данная технология также помогает предотвратить любые атаки типа отказ в обслуживании (см. "Утилиты для проведения DoS-атак"). Персональный брандмауэр защищает компьютер пользователя от целого ряда сетевых атак, приводящих к "зависанию" системы, аварийной перезагрузке, сбору сведений о работе компьютера и другим деструктивным последствиям.
(рис 13.3) Персональный брандмауэр Kaspersky Anti-HackerKaspersky Anti-Hacker отличается легкой и удобной настройкой. Пользователь может выбрать один из пяти предопределенных режимов работы:
запретить все соединения (ни одна программа не сможет работать с Интернетом);
высокий (с Интернетом смогут работать только те программы, которым пользователь это явно разрешил);
средний (оптимальный режим, в котором персональный брандмауэр спрашивает у пользователя разрешения о каждой программе);
низкий (с Интернетом могут работать все программы, кроме тех, которым это явно запрещено);
разрешить все соединения (все без исключения программы могут работать с Интернетом).
Сразу после установки программы активирован средний режим, что позволяет сразу приступить к эксплуатации программы. Kaspersky Anti-Hacker будет сообщать пользователю о том, что та или иная программа пытается соединиться с определенным узлом в Интернете. Это необходимо для того, чтобы исключить попытки неавторизованного доступа в Сеть. Например, если на компьютер пользователя попадет программа-шпион, то брандмауэр не позволит ей отослать секретную информацию пользователя в Интернет.
В ответ на запрос, сформулированный персональным брандмауэром, пользователь сможет быстро принять адекватное решение:
разрешить активность приложения в соответствии с его типом (выбор стандартного правила, например, для браузера или программы для работы с почтой);
запретить любую активность приложения;
настроить правило (рекомендуется для опытных пользователей);
разрешить или блокировать однократно.
Outpost Firewall Pro
Разработчик: Agnitum www.agnitum.com/ru/products/outpost/
Outpost Firewall Pro - это персональный брандмауэр, который устанавливает защитный барьер между вашим компьютером и Интернетом, охраняя ваш компьютер от внешних атак и блокируя отсылку ценной информации в Сеть.
Основные особенности программы:
обнаруживает и блокирует атаки хакеров;
предотвращает несанкционированный доступ к данным;
скрывает присутствие вашей системы в сети, делая ее невидимой для взломщиков;
анализирует входящие почтовые сообщения и блокирует потенциально опасные;
отслеживает всю сетевую активность вашей системы;
препятствует посещению вашими детьми или сотрудниками нежелательных web-сайтов;
ведет подробный журнал вcей сетевой активности вашей системы и позволяет ее анализировать;
предотвращает утечку частной информации с вашего компьютера;
отражает посягательства на вашу конфиденциальность в сети Интернет;
сохраняет в тайне ваши перемещения и навигацию по Интернету;
работает со всеми современными версиями Windows - 98, 98SE, ME, 2000 и XP;
автоматически настраивается для оптимальной защиты данных во время инсталляции;
систематически следит за обновлениями через настраиваемую утилиту в целях обеспечения защиты от новых атак.
ZoneAlarm Pro
Разработчик: Zone Labs (www.ZoneLabs.com)
(рис 13.4) Брандмауэр ZoneAlarm ProZoneAlarm Pro - это еще один брандмауэр, который позволяет блокировать активность любых программ, обращающихся к Windows из Интернета или пытающихся самостоятельно выйти в Сеть с ПК. ZoneAlarm распознает выполняемые программы и ограничивает их возможности, в частности контролирует пересылку данных из компьютера в Интернет. С помощью ZoneAlarm можно не только запретить выход в Сеть отдельной программе, но и остановить весь поток данных в Сеть и обратно.