Технологии защиты информации в компьютерных сетях

Функции IDP, WCF, AV и технология ZoneDefense

Показывать лекцию целиком

Функции IDP, WCF, AV

По мере того, как бизнес-процессы становятся все более зависимыми от сетевой инфраструктуры, капиталовложения в решения по сетевой информационной безопасности становятся все более значимыми. D-Link представляет ряд мощных решений для защиты сетей предприятий от разнообразных угроз.

Межсетевые экраны серии NetDefend учитывают растущие требования, предъявляемые к сетевой безопасности, защите от атак хакеров, вирусных угроз и повышению конфиденциальности информации. Каждый межсетевой экран этой серии обеспечивает высокий процент возврата инвестиций, благодаря поддержке широкого набора функций, гибкой настройке и высокому уровню защиты сети.

Межсетевые экраны NetDefend обладают следующими функциональными системами:

  • IDP – Система обнаружения/предотвращения атак (Intrusion Detection/Prevention Service).
  • AV – Антивирусная система (Anti-Virus).
  • WCF – Система фильтрации Web-контента (Web Content Filtering).
  • Система обнаружения и предотвращения атак (IDP)

    В первой главе мы упоминали о таком явлении, как сетевая атака. Так называемый жизненный цикл сетевой атаки можно условно разделить на несколько этапов:

  • анализ сети, позволяющий злоумышленнику определить потенциально уязвимые узлы в сети;
  • определение используемых сервисов и приложений, используемых потенциальной "жертвой";
  • из анализа используемых потенциальной "жертвой" атаки сервисов и приложений определение используемых (открытых) портов TCP / UDP;
  • определение используемых операционных систем и их версий.
  • После анализа всей полученной информации злоумышленник может выполнять конкретные действия на наиболее уязвимые места системы.

    Широко распространённые системы обнаружения вторжений IDS (Intrusion Detection System), используемые в межсетевых экранах, предназначены для обеспечения сетевого мониторинга, анализа и оповещения в случае обнаружения сетевой атаки. Как правило, механизм IDS основан на определённом шаблоне и выдаст сигнал тревоги в случае обнаружения необычного или атакующего трафика. Важно заметить, что системы подобные IDS не в состоянии остановить атаку, они лишь оповещают о ней.

    Система предотвращения вторжений IPS (Intrusion Prevention Service) является системой сетевой профилактики нового поколения. Помимо возможностей IDS, в этой системе обеспечивается возможность блокировать или отбрасывать нежелательные пакеты. Тем самым предохраняя внутренние узлы информационной системы от действий вредоносного трафика.

    Межсетевые экраны NetDefend используют уникальную технологию IPS – компонентные сигнатуры, которые позволяют распознавать и обеспечивать защиту как против известных, так и против неизвестных атак. В результате данные устройства помогают при атаках (реальных или потенциальных) значительно снизить влияние на такие важные аспекты, как полезная нагрузка, закрытая информация, а также предотвратить компьютерные вторжения и распространение вредоносных ПО. Встроенные базы данных сигнатур используются на основе технологии Component-based, которая эффективно предотвращает все наиболее известные виды атак. База данных IPS включает информацию о глобальных атаках и вторжениях, собранную на публичных сайтах (например, National Vulnerability Database и BugTraq). Межсетевые экраны NetDefend обеспечивают высокую эффективность сигнатур IPS, постоянно создавая и оптимизируя сигнатуры NetDefend через D-Link Auto-Signature Sensor System. Эти сигнатуры обеспечивают высокую точность обнаружения сетевых атак при минимальном количестве ошибочных срабатываний. Сочетая в себе функции безопасности, высокой производительности и своевременного обновления сигнатур, данное решение способно остановить Интернет-угрозы прежде, чем они смогут нанести вред защищаемым узлам.

    Термины IDS (Intrusion Detection System – система обнаружения вторжений), IDP (Intrusion Detection and Prevention – система обнаружения и предотвращения вторжений) и IPS (Intrusion Prevention System – система предотвращения вторжений) попеременно встречаются в материалах D-Link, но под этими терминами понимается метод IDP.

    Обнаружение вторжений (Intrusion Detection)

    Отличие вторжений от вирусных атак состоит в том, что вирус обычно содержится в отдельном загрузочном файле, который закачивается в систему пользователя, а вторжения проявляются, как образцы (шаблоны) вируса, нацеленные на поиск путей преодоления механизмов обеспечения безопасности. Такие угрозы встречаются довольно часто и постоянно развиваются, так как их создание может быть автоматизировано. IDP-правила системы NetDefend обеспечивают защиту от угроз такого типа.

    Подсистема обнаружения и предотвращения Intrusion Detection and Prevention (IDP) системы NetDefend разработана для защиты против попыток вторжения. Контролируя сетевой трафик, проходящий через межсетевой экран, IDP определяет образцы (шаблоны) вируса, указывающие на то, что предпринято вторжение. Обнаружив вторжение один раз, NetDefendOS IDP нейтрализует все последующие вторжения этого типа и их источник (как саму атаку, так и ее источник).

    Для построения эффективной и надежной IDP-системы необходимо решить следующие вопросы:

  • Какой вид трафика следует анализировать?
  • Что нужно искать в данном трафике?
  • Какое действие должно выполняться при обнаружении вторжения?
  • Компоненты NetDefendOS IDP

    Решение вышеперечисленных задач осуществляется за счет использования следующих механизмов:

  • Администратор задает IDP-правила (IDP Rules) для определения трафика, который нужно анализировать.
  • К проходящему через межсетевой экран трафику, соответствующему IDP-правилам, применяется поиск соответствия с образцом (шаблоном) вируса (Pattern Matching).
  • Если NetDefendOS IDP обнаружила вторжение, то выполняется действие (Action), указанное в правиле (IDP Rule).
  • Правила IDP (IDP Rules)

    Компоненты правил

    IDP-правила определяют, какой трафик или сервис нужно анализировать. Структура IDP-правил подобна структуре других политик безопасности системы NetDefendOS, например, IP-правил. IDP-правила определяют соответствие заданного интерфейса/адреса источника/получателя с объектом сервиса/протоколов. С IDP-правилами можно связать объект расписание.

    ВНИМАНИЕ: IDP-правила определяют действие (Rule Action), которое следует предпринять при обнаружении вторжения во входящем трафике.

    HTTP Normalization

    Каждое правило IDP позволяет производить настройки процесса нормализации HTTP. Выбираются те условия, которые должны быть приняты при обнаружении IDP-несовместимости в URI (Uniform Resource Identifier – унифицированный идентификатор ресурса), встроенном в принятом запросе HTTP.

    Условия URI, которые может детектировать IDP:

  • Invalid UTF8 – Поиск любых недостоверных символов UTF-8 в URI.
  • Invalid hex encoding – Поиск недостоверной шестнадцатеричной последовательности.
  • Double encoding – Поиск любой шестнадцатеричной последовательности, которая зашифрована другой шестнадцатеричной последовательностью.
  • (рис 8.1) Настройка IDP-правил на межсетевых экранах D-Link

    Первоначальная обработка пакета

    Порядок обработки пакетов следующий:

  • Входящий пакет принимается межсетевым экраном и NetDefendOS выполняет обычную проверку. Если пакет является частью нового соединения, то он проверяется IP-правилами перед прохождением к IDP-модулю. Если же пакет – часть существующего соединения, то он проходит прямо к IDP-системе. Если пакет не является частью существующего соединения или отклонен набором IP-правил, то он отбрасывается.
  • Информация об источнике и получателе сравниваются с набором IDP-правил, установленных администратором. Если соответствие найдено, то пакет проходит на следующий уровень обработки IDP-правилами – Pattern Matching. Если же соответствие с заданными IDP-правилами не найдено, тогда пакет принимается и IDP-система не предпринимает никаких дальнейших действий, а пакет проверяется набором IP-правил, таких как переадресация и запись в журнал.
  • Проверка отброшенных пакетов

    Данная опция предусмотрена в NetDefendOS IDP для просмотра вторжений во всем трафике, даже тех пакетов, которые были отклонены IP-правилами при новом соединении и пакетов, являющихся частью несуществующего соединения, что позволяет администратору обнаружить вторжение в любом трафике. Только с использованием этой опции IDP Rule Action регистрирует событие в журнале.

    IDP-поиск соответствия с образцом (IDP Pattern Matching)

    Сигнатуры

    Для правильной идентификации вторжения IDP использует профиль признаков или образцов (шаблонов), связанных с различными типами атак. Определенные образцы вирусов и атак, известные как сигнатуры, хранятся в базе данных локальной системы NetDefendOS и используются IDP-модулем при анализе трафика. Каждая IDP-сигнатура имеет свой уникальный номер.

    Приведем пример простой атаки с использованием FTP-сервера. Злоумышленник может восстановить файл пароля "passwd" от FTP-сервера, используя FTP-команду RETR passwd. Сигнатура, ищущая ASCII-текст RETR и passwd, найдет соответствие и укажет на возможное вторжение. В рассмотренном примере образец найден в открытом тексте, также соответствие с образцом определяется и при использовании двоичных данных.

    Обнаружение неизвестных угроз

    При создании вторжений за основу часто берется использовавшийся ранее код, что с большой скоростью порождает новые атаки. Для предотвращения атак такого типа D-Link использует метод, в котором модуль сканирует многократно используемые компоненты и сопоставляет их с образцом на соответствие.

    Типы IDP сигнатур

    IDP предлагает три типа сигнатур, различающиеся уровнем защиты от угроз:

  • Сигнатуры предотвращения вторжений (IPS – Intrusion Protection Signatures) – сигнатуры с очень высокой точностью. Рекомендуется использование действия Protect. Эти сигнатуры могут обнаружить попытки перехвата управления и сканеры сети (типа Nmap).
  • Сигнатуры обнаружения вторжения (IDS – Intrusion Detection Signatures) – способны обнаруживать события, которые могут оказаться вторжениями. Эти сигнатур менее точны, чем IPS, поэтому перед действием Protect рекомендуется использовать действие Audit .
  • Политики сигнатур (Policy Signatures) – обнаруживают различные типы приложений трафика и могут использоваться для блокировки определенных приложений (например, совместный доступ к файлам или мгновенная передача сообщений).
  • Подписка на сервис IPS

    Сервис My D-Link служит платформой регистрации и управления для всех клиентов D-Link. Для получения обновлений IPS-сигнатур клиентам D-Link необходимо зарегистрировать свой межсетевой экран через NetDefend Center My D-Link (http://security.dlink.com.tw). Здесь отображается текущее состояние всех зарегистрированных продуктов, включая названия моделей, МАС-адреса, серийные номера, даты регистрации и даты окончания обслуживания IPS. Благодаря данному сервису пользователи могут легко отслеживать статус всех зарегистрированных межсетевых экранов.

    При подписке предусматривается автоматическое обновление сигнатур баз данных.

    Через определенный интервал времени новые сигнатуры баз данных автоматически загружаются системой NetDefendOS через HTTP-соединение с сервером D-Link, на котором представлены все новейшие сигнатуры баз данных. Если сигнатуры баз данных с сервера имеют более позднюю версию, чем текущая локальная база данных, то загружаются новые базы, которые заменяют предыдущие.

    (рис 8.2) Регистрация межсетевого экрана NetDefend на портале D-Link

    После регистрации межсетевого экрана можно активировать сервисы NetDefend. Для этого пользователю нужно ввести код активации (Maintenance → License) для получения версии free trial на 90 дней или приобретения подписки на 12 месяцев. Для каждого сервиса NetDefend требуется свой собственный код.

    (рис 8.3) Активация сервисов AV, IDP и WCF в межсетевом экране NetDefend

    Для моделей DFL-260E/860E/1660/2560 предусмотрены три опциональных (т.е. необязательных) сервиса – IPS, AV и WCF. Пользователь может приобрести в соответствии с требованиями либо один из трех сервисов, либо необходимую комбинацию.

    Настройка корректного системного времени

    Для автоматического обновления и корректной работы IDP-модуля необходимо установить правильное системное время. Некорректное время может привести к прерыванию автообновлений.

    Обновление в HA-кластере

    Обновление баз данных для двух межсетевых экранов в HA-кластере автоматически обрабатывается системой NetDefendOS. Кластер всегда состоит из активного и пассивного устройств. Только активное устройство кластера может обрабатывать и проверять загружаемые базы данных. Если новые базы данных становятся доступными, то выполняются следующие шаги:

  • Активное устройство определяет, что есть новые обновления и загружает новые базы данных.
  • Активное устройство автоматически выполняет реконфигурацию для обновления баз данных.
  • При реконфигурации активного устройства возникает время отказа (failover) и пассивное устройство становится активным.
  • После того, как обновление баз данных закончится, данное устройство также загружает файлы для обновления и выполняет реконфигурацию.
  • Что, в свою очередь, вызывает время отказа второго устройства (failover) и пассивная единица становится снова активной.
  • После окончания выполнения этих операций базы данных межсетевых экранов кластера обновлены и устройствам присвоены их первоначальные (активный/пассивный) режимы.

    Потоковое сканирование вирусов (AV)

    Антивирусные модули (Antivirus, AV) предназначены для проверки сетевого трафика на вирусы, троянские и другие вредоносные программы. Как правило, встроенные в межсетевые экраны или маршрутизаторы антивирусные модули обладают следующими возможностями: блокировка, предупреждения пользователей и отчеты о зараженных объектах. Принцип работы антивирусного модуля прост и надежен – сканируется весь почтовый трафик, HTTP- и FTP-трафик, проходящий через граничный шлюз (межсетевой экран, маршрутизатор). Зараженные объекты и вредоносные программы удаляются и/или блокируются.

    В отличие от системы IDP, которая настраивается для защиты от сетевых атак, антивирус NetDefendOS сконцентрирован на загрузках, выполняемых клиентами, и выступает в качестве дополнения к антивирусному ПО, установленному на клиентских компьютерах.

    Межсетевые экраны NetDefend позволяют сканировать и проводить анализ файлов любого размера, используя технологию потокового сканирования. Данный метод сканирования увеличивает производительность проверки, сокращая так называемые "узкие места" в сети. Межсетевые экраны NetDefend используют сигнатуры вирусов, создаваемые и регулярно обновляемые компанией Kaspersky Labs.

    Антивирусный модуль NetDefendOS обеспечивает защиту от вредоносного кода в процессе загрузки файла (по протоколам HTTP, FTP, POP3 и SMTP). Основная цель антивирусной функции заключается в том, чтобы вирусы не попали в локальную сеть через граничный шлюз. Однако, антивирусный модуль не обеспечивает вирусную защиту от потенциально опасных подключений внутри защищаемой сети (подключения USB, беспроводные подключения и т.п.).

    Встроенный аппаратный ускоритель позволяет межсетевому экрану осуществлять IPS и антивирусное сканирование одновременно, не ухудшая производительность межсетевого экрана.

    Активация функции AV в межсетевых экранах NetDefend достигается за счет применения сервиса ALG, связанного с тем протоколом, который подлежит сканированию. При настройке функции AV первоначально создается объект ALG, и затем данный объект применяется в наборе IP- и IDP-правил, которые определяют прохождение/запрет трафика в локальную сеть.

    Фильтрация Web-содержимого (WCF)

    Фильтрация Web-содержимого WCF (Web Content Filtering) помогает администраторам осуществлять мониторинг, управление и контроль использования доступа пользователей локальной сети к Интернет-ресурсам, разрешая/блокируя доступ к тем или иным Web-сайтам. Межсетевые экраны NetDefend поддерживают возможность взаимодействия с несколькими серверами глобальных индексов с миллионами URL-адресов и информацией в реальном времени о Web-сайтах.

    В межсетевых экранах NetDefend предусмотрены три механизма для фильтрации Интернет-трафика:

  • Статическая фильтрация содержимого, при которой администратор самостоятельно решает какой Интернет-ресурс является "хорошим" или "плохим". Этот механизм также известен как "чёрные" и "белые" списки Интернет-ресурсов (URL). Настроить URL-фильтрацию в межсетевых экранах NetDefend можно в папке ALG with AV/WCF → http_outbound.
  • Динамическая фильтрация содержимого. Применение Dynamic WCF позволяет автоматически разрешать или блокировать доступ к Web-страницам в зависимости от категории (например, новости, спорт и др.), к которой их отнесла служба автоматической классификации межсетевого экрана. При этом система NetDefendOS позволяет блокировать отдельную Web-страницу, а не весь сайт.
  • В межсетевых экранах D-Link NetDefend используются политики с множеством параметров, в том числе, классифицируя в реальном времени Интернет страницы более чем по 30 группам, что позволяет запретить или разрешить доступ в заданное время к Web-сайтам для любой комбинации пользователей, интерфейсов и IP-сетей.

    Технология ZoneDefense

    Для того чтобы минимизировать влияние аварийной ситуации на всю сеть, межсетевые экраны NetDefend поддерживают специальную функцию – ZoneDefense. Она представляет собой механизм, позволяющий межсетевым экранам работать с определенными коммутаторами локальных сетей D-Link и обеспечивающий активную сетевую безопасность (так называемую Joint Security). Функция ZoneDefense автоматически изолирует инфицированные компьютеры локальной сети и предотвращает распространение ими вредоносного трафика.

    Для решения вопросов безопасности компанией D-Link предлагается законченное решение по обеспечению комплексной безопасности, подразумевающего обеспечение безопасности на всех уровнях: хост, коммутатор и шлюз. Данный механизм включает в себя три компонента:

    Gateway Security – межсетевые экраны NetDefend располагаются на границе целостной сетевой топологии и обеспечивают безопасность ресурсов локальных сетей.

    Endpoint Security – коммутаторы xStack D-Link, работая совместно с межсетевыми экранами D-Link, обеспечивают защищенный LAN-доступ.

    Joint Security – технология, объединяющая Gateway Security и Endpoint Security – ZoneDefense – собственная разработка компании D-Link .

    (рис 8.4) Комплексная архитектура сетевой безопасности

    Как уже упоминалось, в традиционных локальных сетях с определенным уровнем безопасности существует проблема распространения вредоносного программного обеспечения по сетевым устройствам, если вирус попал во внутреннюю сеть с какого-либо зараженного компьютера. Обычные межсетевые экраны имеют ограниченное количество портов и ограниченную производительность, таким образом, коммутирование L3-сетей основано на функциональных особенностях коммутаторов L3.

    (рис 8.5) Распространение вредоносного ПО с одного зараженного хоста на все сетевые устройства

    Новая архитектура, предложенная компанией D-Link, включающая технологию ZoneDefense, основана на политиках взаимодействия между LAN-сетями. В случае появления в локальной сети зараженного компьютера, межсетевой экран NetDefend в соответствии с настройками функции ZoneDefense, блокирует этот компьютер, тем самым предотвращая распространение вредоносного ПО в сети.

    (рис 8.6) Блокирование всего трафика зараженного хоста

    Заражение хоста в сети вирусами или распространение другого вредоносного ПО может характеризоваться значительным увеличением количества новых сессий, открываемых к внешним хостам.

    Использование функции ZoneDefense позволяет ограничить сетевые соединения выбранного сервиса – если количество соединений хоста или сети превышает указанный в настройках порог (настройки Threshold Rules базируются на количестве новых соединений, произведенных за секунду или на общем количестве созданных соединений), межсетевой экран будет блокировать определенный сетевой узел на коммутаторе.

    Соединения могут быть созданы единственным хостом или всеми хостами в пределах выбранного диапазона IP-адресов CIDR.

    Когда система NetDefendOS определила, что хост или сеть превысили заданный порог соединений, на соответствующий коммутатор загружаются правила ACL (Access Control List), используя протокол SNMP, для блокировки всего трафика данного хоста или сети. Xосты остаются блокированными до разблокирования администратором вручную через Web- или CLI-интерфейс.

    Приведем пример возникновения ситуации, когда применение механизма ZoneDеfense предотвратит распространение атак по сети. На платформе ОС Windows некоторые сетевые атаки основаны на взломе паролей, используемых в Microsoft SMB Protocol (Server Message Block) – сетевой протокол прикладного уровня для удалённого доступа к файлам, принтерам и другим сетевым ресурсам. Объект воздействия генерирует большое количество сетевого трафика, используя протокол TCP порт 445 и распространяет его по сетевым устройствам. Можно предотвратить аварийную ситуацию в сети, активировав механизм ZoneDefense. Для этого выполняется следующее:

  • На межсетевом экране NetDefend в настройках ZoneDefense установить порог для TCP порт 445 "20 connections/second" – 20 подключений в секунду для каждого хоста.
  • Сконфигурировать коммутаторы xStack, работающие совместно с данным межсетевым экраном и поддерживающие технологию ZoneDefense.
  • В случае попыток объекта воздействия распространить вредоносное ПО через TCP порт 445, межсетевой экран NetDefend обнаруживает превышение количества соединений данного объекта и дает команду коммутатору xStack загрузить ACL-правила для блокирования всего трафика этого хоста.

    SNMP-протокол

    Простой протокол сетевого управления (Simple Network Management Protocol, SNMP) – протокол прикладного уровня для комплексного управления сетями. SNMP позволяет управляющему (так называемый, менеджер или диспетчер) и управляемым (агентам) сетевым устройствам связываться друг с другом.

    В настоящее время существует три версии протокола SNMP: SNMP v1 (RFC 1157), SNMP v2c (RFC 1901-1908) и SNMP v3 (RFC 3411-3418). Эти версии отличаются предоставляемым уровнем безопасности при обмене данными между менеджером и агентом SNMP.

    Управляемые устройства должны поддерживать протокол SNMP. Коммутаторы D-Link являются SNMP-агентами (они поддерживают все три версии протокола), хранят данные о состоянии в базе данных MIB (Management Information Base) и обеспечивают информацией управляющее устройство после получения SNMP-запроса. Если на коммутаторе по умолчанию управление по SNMP отключено, его нужно активировать командой:

    enable snmp

    Компоненты SNMP

    Сеть, управляемая по протоколу SNMP, основывается на архитектуре "клиент/сервер" и состоит из трех основных компонентов: менеджера SNMP, агента SNMP, базы управляющей информации (MIB)базы управляющей информации (MIB).

    Менеджер SNMP (SNMP Manager) – это программное обеспечение, установленное на рабочей станции управления, наблюдающее за сетевыми устройствами и управляющее ими.

    Агент SNMP (SNMP Agent) – это программный модуль для управления сетью, который находится на управляемом сетевом устройстве (маршрутизаторе, коммутаторе, точке доступа, Интернет-шлюзе, принтере и т.д.). Агент обслуживает базу управляющей информации и отвечает на запросы менеджера SNMP.

    База управляющей информации (Management Information Base, MIB) – это совокупность иерархически организованной информации, доступ к которой осуществляется посредством протокола управления сетью.

    Менеджер взаимодействует с агентами при помощи протокола SNMP с целью обмена управляющей информацией. В основном, это взаимодействие реализуется в виде периодического опроса менеджером множества агентов, которые предоставляют доступ к информации.

    База управляющей информации SNMP

    Базы управляющей информации описывают структуру управляющей информации устройств и состоят из управляемых объектов (переменных). Управляемый объект (или MIB-объект) – это одна из нескольких характеристик управляемого сетевого устройства (например, имя системы, время, прошедшее с ее перезапуска, количество интерфейсов устройства, IP-адрес и т.д.).

    Обращение к управляемым объектам MIB происходит посредством идентификаторов объекта (Object IDentifier, OID). Каждый управляемый объект имеет уникальный идентификатор в пространстве имен OID и контролируется агентством IANA. Пространство имен OID можно представить в виде иерархической структуры с корнем без названия, идентификаторы верхних уровней которой отданы организациям, контролирующим стандартизацию, а идентификаторы нижних уровней определяются самими этими организациями. Каждая ветвь дерева OID нумеруется целыми числами слева направо, начиная с единицы. Идентификатор представляет собой последовательность целых десятичных цифр, разделенных точкой, записанных слева направо и включает полный путь от корня до управляемого объекта. Числам могут быть поставлены в соответствие текстовые строки для удобства восприятия. В целом, структура имени похожа на систему доменных имен Интернет (Domain Name System, DNS).

    Каждая MIB (в настоящее время основными стандартами на базы управляющей информации для протокола SNMP являются MIB-I и MIB-II) определяет набор переменных, т. е. определенную ветку дерева OID, описывающую управляющую информацию в определенной области. Например, ветка 1.3.6.1.2.1.1 (символьное эквивалентное имя: iso.org.dod.internet.mgmt.mib-2.system) описывает общую информацию о системе.

    (рис 8.7) Пространство имен OID

    Производители сетевого оборудования определяют частные ветви пространства имен OID (группа объектов private (4)), куда помещают управляемые объекты для своей продукции. Пример определения ветвей в коммутаторах D-Link:

    create snmp view CommunityView 1 view_type included
    create snmp view CommunityView 1.3.6.1.6.3 view_type excluded 
    create snmp view CommunityView 1.3.6.1.6.3.1 view_type included  
    

    Помимо непосредственного описания данных, необходимо вести операции над ними. Первоначальная спецификация MIB-I определяла только операции чтения значений переменных. Спецификация MIB-II дополнительно определяет операции изменения или установки значений управляемых объектов.

    Безопасность SNMP

    В протоколе SNMP v1 и v2c предусмотрена аутентификация пользователей, которая выполняется с помощью строки SNMP Community (SNMP Community string). Community string функционирует подобно паролю, который разрешает удаленному менеджеру SNMP доступ к агенту. Менеджер и агент SNMP должны использовать одинаковые Community string, т.к. все пакеты от менеджера SNMP не прошедшего аутентификацию будут отбрасываться. В коммутаторах с поддержкой SNMP v1 и v2c используются следующие Community по умолчанию:

    public – позволить авторизованной рабочей станции читать (право "read only") MIB-объекты;

    private - позволить авторизованной рабочей станции читать и изменять (право "read/write) MIB-объекты.

    Протокол SNMP v3 использует более сложный процесс аутентификации, который разделен на две части. Первая часть – обработка списка и атрибутов пользователей, которым позволено функционировать в качестве менеджера SNMP. Вторая часть описывает, что каждый пользователь из списка может выполнять в качестве менеджера SNMP.

    Используя на коммутаторе SNMP можно создавать группы со списками пользователей (менеджеров SNMP) и настраивать для них общий набор привилегий. Помимо этого для каждой группы может быть установлена версия используемого ей протокола SNMP. Таким образом, можно создать группу менеджеров SNMP, которым позволено просматривать информацию с правом "read only" или получать ловушки (trap), используя SNMP v1, в то время как другой группе можно настроить наивысший уровень привилегий с правами "read/write" и возможность использования протокола SNMP v3.

    При использовании протокола SNMP v3 отдельным пользователям или группам менеджеров SNMP может быть разрешено или запрещено выполнять определенные функции SNMP-управления. Помимо этого в SNMP v3 доступен дополнительный уровень безопасности, при котором SNMP-сообщения могут шифроваться при передаче по сети.

    SNMP-управление с использованием межсетевых экранов D-Link

    Управляющее устройство (диспетчер) – межсетевой экран NetDefend – использует SNMP-протокол для контроля и управления сетевыми устройствами. Диспетчер может запрашивать у контролируемых устройств статистику с помощью строки SNMP Community (SNMP Community String). Если тип строки SNMP Community – write, то диспетчер может менять MIB-объекты.

    По умолчанию, порты коммутаторов D-Link настроены на использование строки SNMP Community, как private и public. Чтобы изменить эти идентификаторы, в настройках коммутатора нужно удалить значения по умолчанию и ввести новые:

    delete snmp community private
    delete snmp community public
    create snmp community dlinktestrw view CommunityView read_write  
    create snmp community dlinktestro view CommunityView read_only
     

    Информацию о каждом коммутаторе, который будет работать с межсетевым экраном, необходимо вводить вручную при конфигурировании межсетевого экрана.

    (рис 8.8) Добавление информации о коммутаторе в настройки межсетевого экрана NetDefend

    Информация, необходимая для работы с коммутатором, содержит:

  • Тип коммутатора.
  • IP-адрес интерфейса управления коммутатора.
  • Строка SNMP community (с доступом write), настроенная на интерфейсе управления коммутатора.
  • Во избежание случайной блокировки доступа межсетевого экрана к коммутатору, нужно добавить интерфейс межсетевого экрана для управления коммутатором в список исключений (ZoneDefense → Exclude) .

    Пороговые правила (Threshold Rules)

    Пороговое правило инициирует механизм ZoneDefense для блокировки определенных узлов или сети, если превышен указанный порог соединений, который может быть двух типов:

  • Connection Rate Limit – ограничение количества новых соединений за секунду к межсетевому экрану.
  • Total Connections Limit – ограничение общего количества соединений к межсетевому экрану.
  • Параметры пороговых правил схожи с параметрами IP-правил и определяют тип трафика, к которому обращается пороговое правило.

    У каждого порогового правила выделяют следующие параметры:

  • Интерфейс источника и сеть источника
  • Интерфейс назначения и сеть назначения
  • Сервис
  • Тип порога: для хоста и/или сети
  • При прохождении трафика, соответствующего вышеупомянутым критериям и превышающего порог для данного хоста/сети, срабатывает механизм ZoneDefense, который будет препятствовать обращению хоста/сети к коммутатору. Все блокировки из-за превышения порога основаны на IP-адресе хоста или сети на коммутаторе.

    (рис 8.9) Настройка пороговых правил с использованием функции ZoneDefense на примере межсетевого экрана DFL-860E

    ZoneDefense и сканирование антивирусом

    Функция ZoneDefense может использоваться в связке со встроенным антивирусом системы NetDefendOS, которая сначала идентифицирует источник вредоносного ПО, а затем блокирует его, действуя совместно с коммутатором, сконфигурированным для работы с механизмом ZoneDefense. Эта функция активируется через следующие ALG:

    HTTP – ZoneDefense может заблокировать HTTP-сервер, если он является источником вредоносного ПО.

    FTP – ZoneDefense может заблокировать локального FTP-клиента при загрузке им вредоносного ПО.

    SMTP – ZoneDefense может заблокировать локального SMTP-клиента при отправке им вредоносного ПО через e-mail.

    Антивирусные базы Касперского загружаются и обновляются с сайта security.dlink.com.tw (меню Maintenance → Update Center).

    В зависимости от модели коммутатора процесс работы ZoneDefense может различаться. Первое отличие заключается в разном времени ожидания между запуском блокирующего правила и моментом фактического блокирования соответствующего трафика коммутатором. Всем моделям коммутаторов необходим небольшой интервал времени ожидания для осуществления блокирования после запуска правила. Для некоторых моделей эта величина не превышает секунды, в то время как другим коммутаторам может потребоваться несколько минут.

    Второе отличие заключается в максимальном количестве правил, поддерживаемых различными коммутаторами. Определенные модели коммутаторов поддерживают только 50 правил, другие – до 800 правил (обычно для того, чтобы заблокировать хост или сеть необходимо одно правило на порт коммутатора). Когда этот предел будет достигнут, хосты или сети перестанут блокироваться.

    ВНИМАНИЕ: Только определенные модели межсетевых экранов или коммутаторов D-Link поддерживают функцию ZoneDefense. Более подробную информацию по данному вопросу можно получить в технической поддержке компании D-Link.

    Вернуться к учебному плану