Технологии защиты информации в компьютерных сетях

Особенности применения межсетевых экранов и маршрутизаторов D-Link

Разбить на страницы
Показывать лекцию целиком

Обзор маршрутизаторов D-Link

Маршрутизаторы D-Link разработаны для использования дома и в офисе, обеспечивая безопасные VPN-подключения, расширенную защиту межсетевым экраном и фильтрацию содержимого пакетов. Линейка Интернет-маршрутизаторов серии DIR и DSR включает в себя устройства, позволяющие создавать проводные локальные сети и беспроводные (со встроенным беспроводным модулем).

(рис 9.1) Интернет-маршрутизаторы D-Link

Для управления маршрутизаторами D-Link предусмотрен удобный для пользователя Web-интерфейс, доступ к которому осуществляется при подключении Ethernet-кабелем LAN-порта устройства к сетевой плате компьютера. Новому маршрутизатору D-Link с заводскими настройками автоматически назначен внутренний IP-адрес по умолчанию на интерфейсе LAN: 192.168.0.1. Для просмотра Web-интерфейса маршрутизатора можно использовать любой Web-браузер.

Более подробная информация о разделах Web-интерфейса на примере маршрутизатора DIR-857 приведена в приложении А.

(рис 9.2) Типичное использование маршрутизаторов D-Link

Общие характеристики Интернет-маршрутизаторов D-Link

  • IP-адрес интерфейса управления при использовании протокола HTTP по умолчанию: http://192.168.0.1, кроме серии DSR-xxx, у которых IP-адрес по умолчанию: http://192.168.10.1.
  • По умолчанию имя пользователя (Username) – admin (для серий DIR-1xx, DIR-3xx, DIR-4xx) или Admin (для серий DIR-6xx и DIR-8xx) и пароль (Password) – пустое поле; для серии DSR имя пользователя (Username) – admin и пароль (Password) –
  • Обеспечение доступа в Интернет всем компьютерам локальной сети.
  • Порт WAN (или Internet) 10/100 Мбит/с (в новых моделях – до 1000 Мбит/с).
  • 4-х портовый коммутатор* Fast или Gigabit Ethernet (LAN-порты) с автоматическим определением MDI/MDIX на всех портах.
  • Индикаторы состояний режимов работы.
  • Поддержка протоколов шифрования WEP/WPA/WPA2 (в моделях с поддержкой Wi-Fi).
  • Поддержка VPN в режиме Pass-Through: PPTP, L2TP, PPPoE, IPSec.
  • Встроенный клиент PPTP и PPPoE для установления VPN-туннеля с провайдером или центральным офисом.
  • Поддержка межсетевого экрана.
  • Поддержка протокола NTP (Network Time Protocol).
  • Поддержка контроля доступа.
  • Поддержка виртуального сервера с демилитаризованной зоной – DMZ.
  • *В зависимости от конкретной модели

    Интернет-маршрутизаторы для малых офисов и рабочих групп

    Ниже приведен краткий обзор некоторых моделей маршрутизаторов серии DIR.

    Одной из важных отличительных особенностей устройства DIR-100 является его универсальность – возможность использования в качестве одного из трех видов: широкополосного маршрутизатора, маршрутизатора Triple Play или коммутатора VLAN. Для получения нового устройства достаточно просто загрузить с FTP-сервера компании D-Link необходимое программное обеспечение.

    Широкополосный маршрутизатор – идеальное клиентское решение для домашних и офисных пользователей, создающих свою первую сеть.

    Функция "родительского" контроля (Parental control) позволяет фильтровать нежелательные URL-адреса Web-сайтов, блокировать домены и управлять расписанием по использованию выхода в Интернет. Благодаря фильтрации по MAC-адресам и IP-адресам можно управлять доступом пользователей в сети.

    Маршрутизатор Triple Play. Популярность и доступность услуг Triple Play растет день ото дня. Пользователю достаточно просто подключить маршрутизатор Triple Play и заказать у провайдера соответствующую услугу. Маршрутизатор Triple Play DIR-100, рекомендованный для использования в сетях провайдеров, позволяет пользователям получать доступ в Интернет, просматривать передачи IPTV и пользоваться услугами VoiceOverIP с гарантированной скоростью передачи. Таким образом, с помощью одного WAN-соединения одновременно передается голосовой, видео и Интернет-трафик (Triple Play).

    Принцип работы устройства довольно прост. Два его порта поддерживают NAT и функции межсетевого экрана. Эти порты предназначены для подключения персональных компьютеров и организации доступа к Интернету. Два же других порта не поддерживают функций маршрутизации – эти порты подключаются к WAN-порту в режиме прозрачного моста. К этим двум портам можно подключить, например, IP-телефон или оборудование, необходимое для реализации услуги IP-телевидения (IPSTB).

    (рис 9.3) Использование DIR-100 в качестве маршрутизатора Triple Play

    Коммутатор VLAN. Поддержка виртуальных сетей VLAN (802.1Q и на базе портов) особенно важна для этого устройства, т.к. именно эта функция позволяет передавать каждый вид трафика по собственной виртуальной сети. Также устройство поддерживает приоритизацию очередей 802.1p для обеспечения надлежащего качества обслуживания, позволяя пользователям использовать в сети чувствительные к задержкам приложения, такие как потоковое аудио/видео и VoIP.

    Широкополосный маршрутизатор с 4 портами LAN и 1 оптическим портом WAN DIR-100/F разработан для применения в сетях ETTH (Ethernet To The Home). Цель решения ETTH (дословно – "Ethernet в дом") заключается в передаче данных, голоса и видео по простой и недорогой сети Ethernet. Уникальность данного решения заключается в том, что использование Ethernet с оптоволокном в качестве среды передачи позволяет обеспечить гигабитный доступ по сети непосредственно до конечного пользователя.

    (рис 9.4) DIR-100/F

    Беспроводной маршрутизатор DIR-300/NRU Wireless 150 позволяет создать беспроводную сеть для дома со скоростью подключения до 150 Мбит/с. Подключив беспроводной маршрутизатор к выделенной линии или широкополосному модему, пользователи могут совместно использовать высокоскоростное соединение с Интернет.

    Данная модель обладает встроенным межсетевым экраном, что защищает пользовательскую сеть от вредоносных атак. Это минимизирует угрозы от действий хакеров и предотвращает нежелательные вторжения в сеть. Дополнительные функции безопасности такие, как например, фильтрация МАС-адресов, предотвращают неавторизованный доступ к сети. Функция "родительского контроля" позволяет запретить пользователям просмотр нежелательного контента. Маршрутизатор поддерживает стандарты шифрования WEP, WPA и WPA2 для обеспечения защиты передачи данных по беспроводному соединению.

    В серию DIR-4xx входят маршрутизаторы, поддерживающие 3G-сети: например, DIR-456 работает в HSDPA-сетях. Данное устройство обеспечивает организацию Wi-Fi-сети в частотном диапазоне 2,4 ГГц (IEEE 802.11b/g/n). Кроме этого, при подключении к 3G-сети (нужно вставить SIM-карту UMTS/HSDPA*), DIR-456 способен принимать звонки и звонить с телефона, подключенного к маршрутизатору с использованием стандартного разъема RJ-11, отправлять и получать SMS через Web-интерфейс.

    * Диапазон частот зависит от региональной версии аппаратного обеспечения

    Беспроводной 2,4 ГГц (802.11b/g/n) 4-х портовый маршрутизатор DIR-615 позволяет усовершенствовать характеристики существующей домашней сети и организовать совместный защищенный доступ к Интернет-соединению и файлам с видео, музыкой, фото и документами. C использованием программного обеспечения revision C2 и revision Е4 маршрутизатор DIR-615 поддерживает, кроме стандарта IPv4, еще и стандарт IPv6.

    Беспроводной маршрутизатор со встроенным 4-х портовым коммутатором DIR-620 оборудован портом USB для подключения 3G/CDMA/WiMAX-адаптера, что позволяет пользователям получать доступ везде, где есть 3G/CDMA/WiMAX-сети. Устройство поддерживает беспроводное соединение на скорости до 300 Мбит/с с устройствами стандарта 802.11n и обратно совместим с устройствами стандарта 802.11b/g.

    Двухдиапазонный беспроводной 2.4 ГГц(802.11b/g/n)/5ГГц(802.11a/n) маршрутизатор DIR-628 может быть настроен на работу в одном из этих диапазонов. Если при диапазоне 2,4ГГц возникают проблемы с передачей данных, то можно переключиться на использование диапазона 5ГГц. Используя утилиту SharePort Network USB, можно подключить внешний жесткий диск или многофункциональное устройство к USB-порту маршрутизатора для совместного использования пространства на диске, функций печати или сканирования группой пользователей. Этот USB-порт также поддерживает подключение 3G-адаптера D-Link, благодаря чему можно подключить маршрутизатор к мобильному сервису 3G для доступа в Интернет во время путешествий.

    Благодаря трем внешним антеннам, маршрутизатор DIR-655 обеспечивает расширенный радиус действия беспроводной сети (в диапазоне 2,4ГГц – 802.11b/g/n) для большого дома и офиса, а также для пользователей, работающих с приложениями, требовательными к полосе пропускания, таких как IP-телефония и аудио/видео контент. Используя технологию QoS, существует возможность анализа и разделения проводного и беспроводного трафика на несколько потоков данных. DIR-655 обладает встроенной технологией WISH Stream Engine, которая улучшает качество беспроводной передачи данных. Технология WISH (Wireless Intelligent Stream Handling) автоматически различает мультимедиа-файлы, VoIP и онлайновые игры, не требующие настроек пользователя.

    Одной из отличительных характеристик двухдиапазонных маршрутизаторов DIR-815 и DIR-825 является поддержка одновременной работы в двух диапазонах частот (2.4 ГГц и 5 ГГц). Это дает возможность пользователям осуществлять поиск информации в Интернет, используя диапазон частот 2.4 ГГц, в то время как частотный диапазон 5 ГГц может применяться для просмотра, например, потокового видео. Ко второй особенности можно отнести поддержку маршрутизаторами DIR-815 и DIR-825 стандарта IPv6 (стандарт IPv4 также задействован).

    Высокопроизводительный маршрутизатор DIR-857 с гигабитными портами и возможностью одновременной работы в двух частотных диапазонах сетей Wi-Fi со скоростью до 450 Мбит/с позволяет осуществлять качественную трансляцию потокового HD-видео и передачу трафика мультимедийных приложений.

    Интернет-маршрутизаторы серии Unified Services

    Сегодня, в эпоху активного развития компьютерных сетей, пользователи предпочитают высокую скорость передачи данных и хорошее качество получаемых посредством сетей услуг, и, как следствие, от современного оборудования требуется не только высокая производительность и возможность взаимодействия с себе подобными, но и совмещение в одном устройстве большого функционала, позволяющего выполнять множество задач, включая и быстрый обмен информацией, и качественную передачу медиаконтента, и защиту передаваемых данных.

    Высокопроизводительные управляемые маршрутизаторы серии Unified Services DSR-250N/500/500N/1000/1000N предназначены для эффективного управления сетями и их защиты в секторах SOHO и SMB. Маршрутизаторы Unified Services совмещают быстродействие Gigabit Ethernet, функции межсетевого экрана и все преимущества использования Wi-Fi/3G-сетей.

    К расширенному функционалу маршрутизаторов серии DSR относится поддержка IPv6, Dynamic DNS, IEEE 802.1Q VLAN, Multiple SSID. Управление на основе политик обеспечивает максимальную производительность устройств, расширенные функции VPN позволяют создавать защищенные каналы связи для подключения мобильных пользователей и филиалов к корпоративной сети, а возможность управления полосой пропускания гарантирует выделенную полосу для различных сервисов.

    DSR-500/500N/1000/1000N поддерживают функции Route Fail-Over и Outbound Load Balancing, что гарантирует отказоустойчивость и позволяет распределять исходящий трафик между WAN-интерфейсами.

    Высокая скорость в беспроводных сетях обеспечивается благодаря применению технологии MIMO. DSR-250N/500N работают в одном диапазоне частот (IEEE 802.11 b/g/n), а DSR-1000N может работать в двух диапазонах: 2,4 ГГц либо 5 ГГц (IEEE 802.11 a/b/g/n). Безопасность беспроводной сети обеспечивается поддержкой протоколов шифрования и аутентификации.

    (рис 9.5) Создание VPN-туннеля с помощью маршрутизаторов DSR-500/500N

    Маршрутизаторы ADSL

    Маршрутизаторы ADSL D-Link разработаны для сетей малых офисов и дома. Они позволяют быстро и просто получить широкополосный доступ в Интернет и совместно использовать канал связи ADSL несколькими пользователями. Благодаря встроенному интерфейсу ADSL2/ADSL2+, поддерживающему скорость нисходящего потока до 24 Мбит/с, межсетевому экрану и QoS, данные устройства предоставляют пользователям удобный и экономичный способ создания безопасной, высокоскоростной сети.

    ADSL-маршрутизаторы DSL-2500U и DSL-2540U обеспечивают защиту межсетевым экраном при помощи проверки состояния пакета SPI, ведут протокол попыток хакерских атак, таких как "отказ в обслуживании" (DoS). Управление доступом осуществляется с помощью фильтрации пакетов на основе МАС/IP-адресов источника и приемника. Маршрутизаторы поддерживают несколько очередей приоритетов для групп домашних и офисных пользователей в целях беспрерывной передачи данных без перегрузки трафика. Поддержка QoS обеспечивает более эффективную передачу данных приложений, чувствительных к задержкам. DSL-2500U оснащен портом Ethernet LAN, который можно непосредственно подключать к компьютеру или к коммутатору Ethernet, а DSL-2540U – 4 портами Ethernet LAN для предоставления пользователям возможности совместного использования широкополосной линии Интернет.

    Кроме 4-х портового коммутатора 10/100 Мбит/с, ADSL-маршрутизаторы DSL-2650U и DSL-2750U оснащены беспроводным модулем (2,4 ГГц) и портом USB 2.0. Использование беспроводного модуля создает возможность передачи информации по беспроводной защищенной сети, а благодаря USB-портам, данные маршрутизаторы обеспечивают подключение принтеров, жесткого диска или flash-накопителей. Также можно получить совместный доступ к USB-накопителям в сети.

    Обзор межсетевых экранов NetDefend D-Link

    По мере того, как бизнес-процессы становятся все более зависимыми от сетевой инфраструктуры, решения по повышению безопасности сетей приобретают весьма актуальный характер. D-Link представляет межсетевые экраны серии NetDefend нового поколения, являющиеся комплексным решением по обеспечению безопасности сетей предприятий. Серия NetDefend учитывает растущие требования, предъявляемые к сетевой безопасности, защите от атак хакеров, вирусным угрозам и повышению конфиденциальности информации.

    (рис 9.6) Позиционирование межсетевых экранов D-Link NetDefend

    Устройства серии NetDefend представляют собой законченное решение в области безопасности, включающее встроенную поддержку межсетевого экрана, балансировку нагрузки, функций отказоустойчивости, механизма ZoneDefense, фильтрации содержимого, аутентификации пользователей, блокировки "мгновенных" сообщений и приложений Р2Р, защиты от атак "отказ в обслуживании" DoS. Эти устройства соответствуют требованиям предприятий к безопасности и удаленному доступу. Расширенные функции предоставляют администраторам сетей решение безопасности "все в одном".

    Аппаратная спецификация межсетевых экранов NetDefend включает высокоскоростные процессоры, большие базы данных и вычислительные мощности, позволяющие обрабатывать до миллиона параллельных сессий. Устройства с портами Gigabit Ethernet, позволяют развертывать гибкие, масштабируемые и свободные от "узких" мест сети, объединяющие между собой различные рабочие группы и предприятия.

    Все межсетевые экраны данной серии поддерживают удаленное управление через Web-интерфейс или выделенное соединение. Они включают набор функций для мониторинга и поддержания состояния и безопасности сети, в том числе отправку уведомлений по электронной почте, ведение журнала системных событий log и предоставление статистики в режиме реального времени. Эти функции, наряду с возможностью обновления программного обеспечения, дают возможность проведения анализа и эффективного управления сетевым трафиком.

    (рис 9.7) Обзор производительности и портов DFL-260E и DFL-860E (рис 9.8) Обзор производительности и портов DFL-1660 и DFL-2560

    Операционная система D-Link NetDefendOS является основным программным обеспечением, которое используется для управления межсетевыми экранами D-Link с расширенным функционалом. В отличие от продуктов, использующих стандартную операционную систему (например, Unix или Microsoft Windows), NetDefendOS обеспечивает бесшовную интеграцию всех подсистем, подробный контроль над всеми функциями и снижение риска атак. Ниже представлены основные функции системы NetDefedOS:

    IP Routing (Маршрутизация). NetDefendOS обеспечивает различные опции IP-маршрутизации, включая статическую маршрутизацию, динамическую маршрутизацию, а также возможности маршрутизации multicast. Кроме того, NetDefendOS поддерживает такие функции, как Virtual LAN, мониторинг маршрутов и др.

    Firewalling Policies (Политики межсетевого экрана). NetDefendOS предоставляет проверку пакетов SPI (Stateful Packet Inspection) для широкого набора протоколов, включая TCP, UDP и ICMP.

    Администратор может задать подробные политики (набор правил) межсетевого экрана на основе источника/назначения сети/интерфейса, протокола, портов, учетных данных пользователя, времени дня, позволяющие определить, какой трафик будет разрешен или запрещен NetDefendOS.

    Address Translation (Трансляция адресов). В целях обеспечения функционала, а также безопасности, NetDefendOS на основе политик поддерживает как динамическую трансляцию адресов (NAT), так и статическую трансляцию адресов (SAT), что обеспечивает работу в различных типах сетей.

    VPN (Виртуальные частные сети). NetDefendOS поддерживает различные варианты реализации VPN (Virtual Private Network) на основе протоколов IPsec, L2TP, PPTP и может работать как сервер или клиент для этих типов VPN и позволяет настраивать индивидуальные политики безопасности для каждого VPN-туннеля.

    Anti-Virus scanning (Антивирусное сканирование)*. NetDefendOS оснащена встроенным антивирусом, что позволяет просматривать файлы любого размера, используя технологию потокового сканирования. Данный метод сканирования увеличивает производительность проверки, сокращая так называемые "узкие места" в сети. Межсетевые экраны D-Link используют сигнатуры вирусов от "Лаборатории Касперского", при этом существует возможность обновления сигнатур. В результате вирусы и вредоносные программы могут быть эффективно заблокированы до того, как они достигнут конечных пользовательских устройств.

    Intrusion Detection and Prevention (Система обнаружения и предотвращения вторжений). Для предотвращения атак на уровне приложений, против уязвимостей в сервисах и приложениях NetDefendOS предоставляет защиту от вторжений – Intrusion Detection and Prevention (IDP). Данный механизм работает на основе политик и позволяет выполнять высокопроизводительное сканирование и обнаружение атак и выполнять блокировку, при этом дополнительно вносить в черный список атакующие хосты.

    Web Content Filtering (Фильтрация Web-контента). NetDefendOS предлагает различные механизмы фильтрации Web-контента, не соответствующего политике использования Интернета. На основе заданной категории Web-содержимое может блокироваться, а Web-сайты будут добавлены в белый или черный список в нескольких политиках.

    Traffic Management (Управление трафиком)* . NetDefendOS обеспечивает удобные возможности для управления трафиком с помощью таких функций, как Traffic Shaping (Управление полосой пропускания трафика), Threshold Rules (Пороговые правила) и Server Load Balancing (Балансировка нагрузки сервера). Traffic Shaping обеспечивает ограничение и распределение полосы пропускания; Threshold Rules обеспечивают спецификацию порогов для отправки сообщений об авариях и/или ограничения сетевого трафика; Server Load Balancing позволяет устройству с NetDefendOS распределять нагрузку в сети между несколькими хостами.

    ZoneDefense*. Для того чтобы минимизировать влияние аварийной ситуации на всю сеть, межсетевые экраны поддерживают специальную функцию – ZoneDefense, представляющую собой механизм, позволяющий им работать с коммутаторами локальных сетей D-Link и обеспечивающий активную сетевую безопасность. Функция ZoneDefense автоматически изолирует инфицированные компьютеры локальной сети и предотвращает распространение ими вредоносного трафика.

    *Использование данной функции зависит от конкретной модели DFL.

    Межсетевой экран DFL-260E

    Межсетевой экран NETDEFEND DFL-260E предназначен для использования в малых сетях, например, домашних или сетях небольшого офиса. Данная модель является надежным решением по обеспечению безопасности, так как межсетевой экран объединяет систему предотвращения вторжений (IPS), проверку пакетов антивирусом, балансировку нагрузки (Load Balance), отказоустойчивость (Fault-Tolerance), аутентификацию пользователей, защиту от атак Denial of Service (DoS), а также поддерживает VPN-сети.

    Межсетевой экран DFL-260E оснащен одним WAN-портом, одним настраиваемым пользователем DMZ-портом и пятью LAN-портами с 10/100/1000 Мбит/с Ethernet-интерфейсами. Поскольку DMZ-порт можно конфигурировать как WAN-интерфейс, данная модель эффективно применяется в сетях организаций для непрерывного соединения с Интернетом

    Конфигурация интерфейсов DFL-260E по умолчанию:

    Управление разрешено с любого LAN-интерфейса по адресу https://192.168.10.1, только LAN-интерфейс отвечает на команду "ping".

    .

    Обзор функциональных возможностей DFL-260 представлен в сравнительной таблице по межсетевым экранам серии NetDefend в приложении C.

    (рис 9.9) Типичная схема применения DFL-260E в сетях

    Межсетевой экран DFL-860E

    Межсетевой экран NETDEFEND DFL-860E предназначен для применения в сетях малых и средних организаций, в том числе государственных структур, которым требуется более высокая производительность устройства по сравнению с предыдущей моделью. DFL-860E поддерживает все функции, что и DFL-260E, и, кроме этого, функционал позволяет использовать технологию ZoneDefense для блокирования зараженного вирусом хоста или сети.

    Межсетевой экран DFL-860E оснащен двумя WAN-портами, одним DMZ-портом и 8-ю LAN-портами с 10/100/1000 Мбит/с Ethernet-интерфейсами. Использование двух WAN-портов, как правило, применятся в случае обеспечения доступа в Интернет через двух Интернет-провайдеров.

    Конфигурация интерфейсов DFL-860E по умолчанию:

    Управление разрешено с любого LAN-интерфейса по адресу https://192.168.10.1, только LAN-интерфейс отвечает на команду "ping".

    Обзор функциональных возможностей DFL-860E представлен в сравнительной таблице по межсетевым экранам серии NetDefend в приложении C.

    (рис 9.10) Типичная схема применения DFL-860E в сетях с двумя Интернет-провайдерами

    Межсетевой экран DFL-1660

    Межсетевой экран NETDEFEND DFL-1660 – комплексное решение по обеспечению безопасности сетей средних и крупных предприятий. Для небольших предприятий, использующих до десятка узлов, подойдут межсетевые экраны с удобным графическим интерфейсом, допускающие локальное конфигурирование без применения централизованного управления. Тогда как для более крупных предприятий предпочтительнее системы с консолями и менеджерами управления, которые обеспечивают оперативное управление локальными межсетевыми экранами.

    Межсетевой экран оснащен 6-ю Gigabit Ethernet портами, настраиваемыми администратором сети, в той конфигурации, которая отвечает политике предприятия.

    Конфигурация интерфейсов DFL-1660 по умолчанию:

    Управление разрешено с LAN1-интерфейса по адресу https://192.168.10.1, только LAN1-интерфейс отвечает на команду "ping".

    Обзор функциональных возможностей DFL-1660 представлен в сравнительной таблице по межсетевым экранам серии NetDefend в приложении C.

    Межсетевой экран DFL-2560

    Межсетевой экран NETDEFEND DFL-2560 для предприятий. Данная модель обладает расширенной функциональностью для сетей крупных предприятий. DFL-2560 оснащен 10-ю Gigabit Ethernet портами, настраиваемыми администратором сети.

    Конфигурация интерфейсов DFL-2560 по умолчанию:

    Управление разрешено с LAN1-интерфейса по адресу https://192.168.10.1, только LAN1-интерфейс отвечает на команду "ping".

    Обзор функциональных возможностей DFL-2560 представлен в сравнительной таблице по межсетевым экранам серии NetDefend в приложении C.

    Режимы отображения состояния устройства на панели DFL-1660/2560:

  • Model name: название модели устройства
  • System Status: режим работы
  • CPU Load and Connections: загрузка процессора и состояние таблицы соединений
  • Total BPS: статистика по текущей скорости трафика в секунду
  • Total PPS: статистика по текущей скорости пакетов в секунду
  • Date: текущая дата
  • Time: текущее время
  • Uptime: время работы устройства с момента последней загрузки
  • Mem: использование оперативной памяти
  • IDS Sigs: информация по текущей базе данных сигнатур атак IDS
  • WAN/ DMZ/ LAN: IP-адрес интерфейсов LAN, WAN, DMZ
  • Core Version: Версия ПО устройства
  • CPU Temp/ System Temp: температура CPU/ системы с помощью датчика
  • Fan Status: скорость вентиляторов
  • (рис 9.11) Типичная схема применения DFL-1660/2560 в сетях

    Архитектура NetDefendOS

    Архитектура NetDefendOS использует соединения на основе состояний. В основном стандартные IP-маршрутизаторы или коммутаторы изучают пакеты и затем выполняют перенаправление на основе информации, содержащейся в заголовках пакетов. При этом пакеты перенаправляются без контекста, что устраняет любую возможность определения и анализа комплексных протоколов и применения соответствующих политик безопасности.

    Система NetDefendOS использует технологию Stateful Inspection, осуществляющую проверку и перенаправление трафика на основе соединения, обеспечивая высокую производительность и повышая пропускную способность. NetDefendOS определяет новое установленное соединение и сохраняет определенную информацию или состояние в таблице state table (таблица состояний) для определения времени существования данного соединения. Таким образом, NetDefendOS предоставляет возможность определить контекст сетевого трафика, выполнить тщательное сканирование трафика, управление полосой пропускания и множество других функций.

    Подсистема NetDefendOS, выполняющая stateful inspection, иногда употребляется в материалах D-Link, как NetDefendOS state-engine.

    Структурные элементы NetDefendOS

    Основными структурными элементами в системе NetDefendOS являются интерфейсы, логические объекты и различные типы правил (или набор правил).

    Интерфейсы

    Интерфейс – один из самых важных логических блоков в NetDefendOS. Весь сетевой трафик, проходящий через систему, задействует один или несколько интерфейсов.

    Интерфейс, через который трафик поступает в систему, называется интерфейс получения (или входящий интерфейс). Соответственно, интерфейс, с которого трафик выходит из системы, называется интерфейс отправки (или исходящий интерфейс).

    В NetDefendOS интерфейсы разделяются на несколько типов:

  • Физические интерфейсы – относятся к физическим Ethernet-портам.
  • Под-интерфейсы – включают интерфейсы VLAN и PPPoE.
  • Интерфейсы туннелирования – используются для отправки и получения данных через VPN-туннели.
  • Физические интерфейсы

    Каждый физический интерфейс представляет собой физический порт устройства. Таким образом, весь сетевой трафик, прошедший или ограниченный системой, в конечном итоге пройдет через физический интерфейс.

    В настоящее время NetDefendOS поддерживает единственный физический тип интерфейса – Ethernet-интерфейс.

    Под-интерфейсы

    На одном физическом интерфейсе можно задать несколько под-интерфейсов. NetDefendOS поддерживает два типа под-интерфейсов:

  • Применение виртуального VLAN-интерфейса определено стандартом IEEE 802.1Q. При передаче данных по виртуальной локальной сети IP-пакеты формируются в VLAN-теговые Ethernet-кадры.

    NetDefendOS полностью поддерживает стандарт IEEE 802.1Q для виртуальных локальных сетей. VLAN функционируют, добавляя к заголовку Ethernet-кадра VLAN ID (идентификатор виртуальной локальной сети).

    Системой NetDefendOS возможно создание одного или более VLAN’ов. Каждый VLAN-интерфейс локальной сети интерпретируется как логический интерфейс системы. Система проверяет поступившие Ethernet-кадры на наличие VLAN ID, значение которого должно быть в диапазоне от 0 до 4095. Если VLAN ID найден, определяется соответствующий VLAN-интерфейс и система проводит дальнейшую обработку полученного кадра.

    DFL-260E поддерживает создание до 8-ми VLAN, DFL-860E – до 16-ти VLAN, DFL-1660 – до 1024-x VLAN, DFL-2560 – до 2048-ми VLAN.

  • С помощью PPPoE-интерфейса (Point-to-point protocol over Ethernet) предоставлена возможность подключения к серверам PPPoE.

    Так как протокол PPPoE – это протокол передачи кадров PPP через Ethernet, межсетевой экран должен использовать один из физических интерфейсов Ethernet, работающих по PPPoE. Каждый PPPoE-туннель интерпретируется как логический интерфейс системы NetDefendOS с возможностью маршрутизации и настройкой конфигурации. Интерфейс, через который сетевой трафик поступает на межсетевой экран из PPPoE-туннеля, является PPPoE-интерфейсом источника (Source Interface). Для исходящего трафика PPPoE-интерфейс будет интерфейсом назначения (Destination Interface).

    Технология PPPoE использует автоматическое назначение IP-адреса (подобно DHCP). Система NetDefendOS, получив информацию об IP-адресе от Интернет-провайдера, сохраняет ее в сетевом объекте и использует как IP-адрес интерфейса.

  • При автоматическом подключении к PPPoE-серверу для обеспечения пользовательской аутентификации провайдер предоставляет имя пользователя и пароль, которые устанавливаются в NetDefendOS.

    Если включена функция Dial-on-demand (предоставление канала по требованию), PPPoE-соединение произойдет только при наличии трафика на PPPoE-интерфейсе, что позволяет анализировать активность трафика на входящем и исходящем интерфейсе.

    Туннельные интерфейсы

    Туннельные интерфейсы используются, когда сетевой трафик передается по туннелю между системой NetDefendOS и другим туннельным устройством.

    NetDefendOS поддерживает следующие типы туннельных интерфейсов:

  • IPSec-интерфейсы используются для создания виртуальных частных сетей (VPN) по IPSec-туннелям.
  • PPTP/L2TP-интерфейсы используются для создания PPTP/L2TP-туннелей.
  • GRE-интерфейсы используются для создания GRE-туннелей.
  • Логические объекты

    Логические объекты – это предварительно определенные элементы, используемые в последующем в наборах правил. Адресная книга, например, содержит назначенные объекты, представляющие хост и сетевые адреса.

    Другим примером логических объектов являются сервисы, предоставляющие определенные комбинации протоколов и портов. Помимо этого, важную роль играют объекты Application Layer Gateway (ALG), которые используются для определения дополнительных параметров в определенных протоколах, таких как HTTP, FTP, SMTP и H.323.

    Набор правил NetDefendOS

    В конечном итоге правила, определенные администратором в различные наборы правил (rule sets) используются для фактического применения политик безопасности NetDefendOS. Основополагающим набором правил являются IP-правила (IP Rules), которые используются, чтобы определить политику IP-фильтрации 3 уровня, а также для переадресации и балансировки нагрузки сервера. В Routing Rules создаются правила маршрутизации. В IGMP Rules настраивается маршрутизация при использовании функции IGMP. Правила управления полосой пропускания (Traffic Shaping Rules) определяют политику управления полосой пропускания, правила IDP(IDP Rules) обеспечивают защиту сети от вторжений.

    Прохождение пакета через межсетевой экран D-Link

    Каждый принятый Ethernet-кадр на один из Ethernet-интерфейсов проверяется системой NetDefendOS. Если система обнаруживает, что принятый кадр не соответствует каким-либо параметрам, данный пакет отклоняется (drop), а информация о каждом подобном событии регистрируется.

    (рис 9.12) Начало блок-схемы, описывающей алгоритм прохождения пакета через NetDefendOS

    Пакет связан с интерфейсом источника (Source Interface), который определяется следующим образом (рис 9.14):

  • Если кадр содержит VLAN ID (идентификатор виртуальной локальной сети), система сравнивает конфигурацию VLAN-интерфейса с соответствующим VLAN ID. В случае определения соответствия VLAN-интерфейс становится интерфейсом источника пакета, в противном случае пакет отклоняется и событие записывается в журнал (log).
  • Если кадр содержит PPP-данные, система проверяет его на соответствие с PPPoE-интерфейсом. Если соответствие найдено, интерфейс становится интерфейсом источника пакета, в противном случае пакет отклоняется и событие записывается в журнал (log).
  • Если ничего из вышеперечисленного не выполняется, то интерфейс получения (тот Ethernet-интерфейс, на который поступил Ethernet-кадр) становится интерфейсом источника.
  • (рис 9.13) Продолжение блок-схемы, описывающей алгоритм прохождения пакета через NetDefendOS

    IP-датаграмма из пакета передается на проверочное устройство NetDefendOS (рис 9.14), которое выполняет проверку пакета на исправность, включая подтверждение контрольной суммы, флаги протокола, длину пакета и т.д. Если выявлена ошибка, пакет отклоняется и событие записывается в журнал (log). А NetDefendOS ищет новое подключение, сопоставляя параметры входящего пакета: исходного интерфейса, IP-адресов источника/назначения и IP-протоколов.

    Если соответствия не найдены (рисунки 9.13, 9.14, 9.15), выполняются шаги согласно нижеприведенным пунктам. При определении соответствия пакет перенаправляется согласно шагу 7.

    1,2. Определяется таблица маршрутизации, к которой относится интерфейс источника и при помощи виртуальных правил маршрутизации (Routing Rules) определяется текущая таблица маршрутизации для установления соединения.

    3. При помощи правил доступа (Access) анализируется IP-адрес источника – имеет ли разрешение новое соединение входящего интерфейса. Если соответсвующее правило не найдено, в таблице маршрутизации выполняется обратный поиск маршрута для подтверждения того, что маршрут для данного интерфеса существует.

    По-умолчанию интерфейс примет IP-адреса только тех сетей, маршруты к которым заданы в таблице маршрутизации для данного интерфейса. Если в результате анализа не найдено соответствия IP-адреса источника, пакет отклоняется и событие записывается в журнал (log).

    Поиск маршрута осуществляется при использовании соответствующих таблиц маршрутизации. Затем определяется интерфейс назначения (Destination Interface) для установления соединения.

    4. Определяются правила (IP rules), которым соответствуют параметры данного пакета: интерфейсы источника и назначения, сети источника и назначения, IP-протоколы (TCP, UDP, ICMP и т.д.), TCP/UDP-порты или типы ICMP-пакетов и расписание (время-день), когда действуют правила.

    Если соответствие не найдено, пакет отклоняется. Если параметры нового соединения соответствуют правилам, то один из параметров правила – Action – определяет, что NetDefendOS должна делать с соединением. Если действие – Отклонить (Drop), то пакет отклоняется, и событие записывается в журнал (log). Если же действие – Разрешить (Allow), то пакет пропускается дальше. Данное состояние добавляется в таблицу соединений для соответствия с последующими пакетами, принадлежащими тому же соединению. Кроме того, объект Service, с которым связан один или несколько IP-протоколов (таких как HTTP, FTP и др.) с соответствующими им номерами портов протоколов транспортного уровня (TCP, UDP), может содержать ссылку на ALG (Application level gateway – шлюз прикладного уровня). Эти данные используются для того, чтобы система NetDefendOS управляла соответствующими приложениями для обеспечения обмена информацией.

    В итоге созданное согласно настройкам правил соединение записывается в журнал (log).

    5. Далее применяются правила IPS для проверки допустимости трафика (рис 9.15). Если параметры пакета соответствуют правилам, IPS-данные отмечаются как проверенные и разрешенные к дальнейшему прохождению.

    6. Анализируется ограничение полосы пропускания трафика (Traffic Shaping) и расписание правил ограничений (Threshold Limit rule). Таким образом, можно управлять входящим трафиком.

    7. При наличии ALG-данных и выполнения IDP-сканирования данные пакета анализируются подсистемой TCP Pseudo-Reassembly, которая в свою очередь использует различные приложения (например, Application Layer Gateways) для дальнейшего анализа или изменения трафика.

    Если содержимое пакета зашифровано (с помощью протокола IPSec, PPTP/L2TP или другого типа протокола туннелирования), выполняется проверка списков интерфейсов на соответствие. Если обнаружено соответствие, пакет расшифровывается и данные (незашифрованный текст) пересылаются обратно в NetDefendOS, но уже с интерфейсом источника, который соответствует интерфейсу туннелирования.

    При наличии информации управления трафиком, пакет может быть определен в очередь или выполняются действия согласно настройкам по управлению трафиком.

    (рис 9.14) Заключительная часть блок-схемы, описывающей алгоритм прохождения пакета через NetDefendOS

    8. В конечном итоге, пакет будет перенаправлен на интерфейс назначения в соответствии с его состоянием. Если интерфейс назначения является интерфейсом туннелирования или под-интерфейсом, может выполняться дополнительная обработка данных, например, шифрование или инкапсуляция.

    (рис 9.15) Представление прохождения пакета через межсетевой экран NetDefend с помощью Web-интерфейса
    Страницы:

    Обзор маршрутизаторов D-Link

    Маршрутизаторы D-Link разработаны для использования дома и в офисе, обеспечивая безопасные VPN-подключения, расширенную защиту межсетевым экраном и фильтрацию содержимого пакетов. Линейка Интернет-маршрутизаторов серии DIR и DSR включает в себя устройства, позволяющие создавать проводные локальные сети и беспроводные (со встроенным беспроводным модулем).

    (рис 9.1) Интернет-маршрутизаторы D-Link

    Для управления маршрутизаторами D-Link предусмотрен удобный для пользователя Web-интерфейс, доступ к которому осуществляется при подключении Ethernet-кабелем LAN-порта устройства к сетевой плате компьютера. Новому маршрутизатору D-Link с заводскими настройками автоматически назначен внутренний IP-адрес по умолчанию на интерфейсе LAN: 192.168.0.1. Для просмотра Web-интерфейса маршрутизатора можно использовать любой Web-браузер.

    Более подробная информация о разделах Web-интерфейса на примере маршрутизатора DIR-857 приведена в приложении А.

    (рис 9.2) Типичное использование маршрутизаторов D-Link

    Общие характеристики Интернет-маршрутизаторов D-Link

  • IP-адрес интерфейса управления при использовании протокола HTTP по умолчанию: http://192.168.0.1, кроме серии DSR-xxx, у которых IP-адрес по умолчанию: http://192.168.10.1.
  • По умолчанию имя пользователя (Username) – admin (для серий DIR-1xx, DIR-3xx, DIR-4xx) или Admin (для серий DIR-6xx и DIR-8xx) и пароль (Password) – пустое поле; для серии DSR имя пользователя (Username) – admin и пароль (Password) –
  • Обеспечение доступа в Интернет всем компьютерам локальной сети.
  • Порт WAN (или Internet) 10/100 Мбит/с (в новых моделях – до 1000 Мбит/с).
  • 4-х портовый коммутатор* Fast или Gigabit Ethernet (LAN-порты) с автоматическим определением MDI/MDIX на всех портах.
  • Индикаторы состояний режимов работы.
  • Поддержка протоколов шифрования WEP/WPA/WPA2 (в моделях с поддержкой Wi-Fi).
  • Поддержка VPN в режиме Pass-Through: PPTP, L2TP, PPPoE, IPSec.
  • Встроенный клиент PPTP и PPPoE для установления VPN-туннеля с провайдером или центральным офисом.
  • Поддержка межсетевого экрана.
  • Поддержка протокола NTP (Network Time Protocol).
  • Поддержка контроля доступа.
  • Поддержка виртуального сервера с демилитаризованной зоной – DMZ.
  • *В зависимости от конкретной модели

    Интернет-маршрутизаторы для малых офисов и рабочих групп

    Ниже приведен краткий обзор некоторых моделей маршрутизаторов серии DIR.

    Одной из важных отличительных особенностей устройства DIR-100 является его универсальность – возможность использования в качестве одного из трех видов: широкополосного маршрутизатора, маршрутизатора Triple Play или коммутатора VLAN. Для получения нового устройства достаточно просто загрузить с FTP-сервера компании D-Link необходимое программное обеспечение.

    Широкополосный маршрутизатор – идеальное клиентское решение для домашних и офисных пользователей, создающих свою первую сеть.

    Функция "родительского" контроля (Parental control) позволяет фильтровать нежелательные URL-адреса Web-сайтов, блокировать домены и управлять расписанием по использованию выхода в Интернет. Благодаря фильтрации по MAC-адресам и IP-адресам можно управлять доступом пользователей в сети.

    Маршрутизатор Triple Play. Популярность и доступность услуг Triple Play растет день ото дня. Пользователю достаточно просто подключить маршрутизатор Triple Play и заказать у провайдера соответствующую услугу. Маршрутизатор Triple Play DIR-100, рекомендованный для использования в сетях провайдеров, позволяет пользователям получать доступ в Интернет, просматривать передачи IPTV и пользоваться услугами VoiceOverIP с гарантированной скоростью передачи. Таким образом, с помощью одного WAN-соединения одновременно передается голосовой, видео и Интернет-трафик (Triple Play).

    Принцип работы устройства довольно прост. Два его порта поддерживают NAT и функции межсетевого экрана. Эти порты предназначены для подключения персональных компьютеров и организации доступа к Интернету. Два же других порта не поддерживают функций маршрутизации – эти порты подключаются к WAN-порту в режиме прозрачного моста. К этим двум портам можно подключить, например, IP-телефон или оборудование, необходимое для реализации услуги IP-телевидения (IPSTB).

    (рис 9.3) Использование DIR-100 в качестве маршрутизатора Triple Play

    Коммутатор VLAN. Поддержка виртуальных сетей VLAN (802.1Q и на базе портов) особенно важна для этого устройства, т.к. именно эта функция позволяет передавать каждый вид трафика по собственной виртуальной сети. Также устройство поддерживает приоритизацию очередей 802.1p для обеспечения надлежащего качества обслуживания, позволяя пользователям использовать в сети чувствительные к задержкам приложения, такие как потоковое аудио/видео и VoIP.

    Широкополосный маршрутизатор с 4 портами LAN и 1 оптическим портом WAN DIR-100/F разработан для применения в сетях ETTH (Ethernet To The Home). Цель решения ETTH (дословно – "Ethernet в дом") заключается в передаче данных, голоса и видео по простой и недорогой сети Ethernet. Уникальность данного решения заключается в том, что использование Ethernet с оптоволокном в качестве среды передачи позволяет обеспечить гигабитный доступ по сети непосредственно до конечного пользователя.

    (рис 9.4) DIR-100/F

    Беспроводной маршрутизатор DIR-300/NRU Wireless 150 позволяет создать беспроводную сеть для дома со скоростью подключения до 150 Мбит/с. Подключив беспроводной маршрутизатор к выделенной линии или широкополосному модему, пользователи могут совместно использовать высокоскоростное соединение с Интернет.

    Данная модель обладает встроенным межсетевым экраном, что защищает пользовательскую сеть от вредоносных атак. Это минимизирует угрозы от действий хакеров и предотвращает нежелательные вторжения в сеть. Дополнительные функции безопасности такие, как например, фильтрация МАС-адресов, предотвращают неавторизованный доступ к сети. Функция "родительского контроля" позволяет запретить пользователям просмотр нежелательного контента. Маршрутизатор поддерживает стандарты шифрования WEP, WPA и WPA2 для обеспечения защиты передачи данных по беспроводному соединению.

    В серию DIR-4xx входят маршрутизаторы, поддерживающие 3G-сети: например, DIR-456 работает в HSDPA-сетях. Данное устройство обеспечивает организацию Wi-Fi-сети в частотном диапазоне 2,4 ГГц (IEEE 802.11b/g/n). Кроме этого, при подключении к 3G-сети (нужно вставить SIM-карту UMTS/HSDPA*), DIR-456 способен принимать звонки и звонить с телефона, подключенного к маршрутизатору с использованием стандартного разъема RJ-11, отправлять и получать SMS через Web-интерфейс.

    * Диапазон частот зависит от региональной версии аппаратного обеспечения

    Беспроводной 2,4 ГГц (802.11b/g/n) 4-х портовый маршрутизатор DIR-615 позволяет усовершенствовать характеристики существующей домашней сети и организовать совместный защищенный доступ к Интернет-соединению и файлам с видео, музыкой, фото и документами. C использованием программного обеспечения revision C2 и revision Е4 маршрутизатор DIR-615 поддерживает, кроме стандарта IPv4, еще и стандарт IPv6.

    Беспроводной маршрутизатор со встроенным 4-х портовым коммутатором DIR-620 оборудован портом USB для подключения 3G/CDMA/WiMAX-адаптера, что позволяет пользователям получать доступ везде, где есть 3G/CDMA/WiMAX-сети. Устройство поддерживает беспроводное соединение на скорости до 300 Мбит/с с устройствами стандарта 802.11n и обратно совместим с устройствами стандарта 802.11b/g.

    Двухдиапазонный беспроводной 2.4 ГГц(802.11b/g/n)/5ГГц(802.11a/n) маршрутизатор DIR-628 может быть настроен на работу в одном из этих диапазонов. Если при диапазоне 2,4ГГц возникают проблемы с передачей данных, то можно переключиться на использование диапазона 5ГГц. Используя утилиту SharePort Network USB, можно подключить внешний жесткий диск или многофункциональное устройство к USB-порту маршрутизатора для совместного использования пространства на диске, функций печати или сканирования группой пользователей. Этот USB-порт также поддерживает подключение 3G-адаптера D-Link, благодаря чему можно подключить маршрутизатор к мобильному сервису 3G для доступа в Интернет во время путешествий.

    Благодаря трем внешним антеннам, маршрутизатор DIR-655 обеспечивает расширенный радиус действия беспроводной сети (в диапазоне 2,4ГГц – 802.11b/g/n) для большого дома и офиса, а также для пользователей, работающих с приложениями, требовательными к полосе пропускания, таких как IP-телефония и аудио/видео контент. Используя технологию QoS, существует возможность анализа и разделения проводного и беспроводного трафика на несколько потоков данных. DIR-655 обладает встроенной технологией WISH Stream Engine, которая улучшает качество беспроводной передачи данных. Технология WISH (Wireless Intelligent Stream Handling) автоматически различает мультимедиа-файлы, VoIP и онлайновые игры, не требующие настроек пользователя.

    Одной из отличительных характеристик двухдиапазонных маршрутизаторов DIR-815 и DIR-825 является поддержка одновременной работы в двух диапазонах частот (2.4 ГГц и 5 ГГц). Это дает возможность пользователям осуществлять поиск информации в Интернет, используя диапазон частот 2.4 ГГц, в то время как частотный диапазон 5 ГГц может применяться для просмотра, например, потокового видео. Ко второй особенности можно отнести поддержку маршрутизаторами DIR-815 и DIR-825 стандарта IPv6 (стандарт IPv4 также задействован).

    Высокопроизводительный маршрутизатор DIR-857 с гигабитными портами и возможностью одновременной работы в двух частотных диапазонах сетей Wi-Fi со скоростью до 450 Мбит/с позволяет осуществлять качественную трансляцию потокового HD-видео и передачу трафика мультимедийных приложений.

    Интернет-маршрутизаторы серии Unified Services

    Сегодня, в эпоху активного развития компьютерных сетей, пользователи предпочитают высокую скорость передачи данных и хорошее качество получаемых посредством сетей услуг, и, как следствие, от современного оборудования требуется не только высокая производительность и возможность взаимодействия с себе подобными, но и совмещение в одном устройстве большого функционала, позволяющего выполнять множество задач, включая и быстрый обмен информацией, и качественную передачу медиаконтента, и защиту передаваемых данных.

    Высокопроизводительные управляемые маршрутизаторы серии Unified Services DSR-250N/500/500N/1000/1000N предназначены для эффективного управления сетями и их защиты в секторах SOHO и SMB. Маршрутизаторы Unified Services совмещают быстродействие Gigabit Ethernet, функции межсетевого экрана и все преимущества использования Wi-Fi/3G-сетей.

    К расширенному функционалу маршрутизаторов серии DSR относится поддержка IPv6, Dynamic DNS, IEEE 802.1Q VLAN, Multiple SSID. Управление на основе политик обеспечивает максимальную производительность устройств, расширенные функции VPN позволяют создавать защищенные каналы связи для подключения мобильных пользователей и филиалов к корпоративной сети, а возможность управления полосой пропускания гарантирует выделенную полосу для различных сервисов.

    DSR-500/500N/1000/1000N поддерживают функции Route Fail-Over и Outbound Load Balancing, что гарантирует отказоустойчивость и позволяет распределять исходящий трафик между WAN-интерфейсами.

    Высокая скорость в беспроводных сетях обеспечивается благодаря применению технологии MIMO. DSR-250N/500N работают в одном диапазоне частот (IEEE 802.11 b/g/n), а DSR-1000N может работать в двух диапазонах: 2,4 ГГц либо 5 ГГц (IEEE 802.11 a/b/g/n). Безопасность беспроводной сети обеспечивается поддержкой протоколов шифрования и аутентификации.

    (рис 9.5) Создание VPN-туннеля с помощью маршрутизаторов DSR-500/500N

    Маршрутизаторы ADSL

    Маршрутизаторы ADSL D-Link разработаны для сетей малых офисов и дома. Они позволяют быстро и просто получить широкополосный доступ в Интернет и совместно использовать канал связи ADSL несколькими пользователями. Благодаря встроенному интерфейсу ADSL2/ADSL2+, поддерживающему скорость нисходящего потока до 24 Мбит/с, межсетевому экрану и QoS, данные устройства предоставляют пользователям удобный и экономичный способ создания безопасной, высокоскоростной сети.

    ADSL-маршрутизаторы DSL-2500U и DSL-2540U обеспечивают защиту межсетевым экраном при помощи проверки состояния пакета SPI, ведут протокол попыток хакерских атак, таких как "отказ в обслуживании" (DoS). Управление доступом осуществляется с помощью фильтрации пакетов на основе МАС/IP-адресов источника и приемника. Маршрутизаторы поддерживают несколько очередей приоритетов для групп домашних и офисных пользователей в целях беспрерывной передачи данных без перегрузки трафика. Поддержка QoS обеспечивает более эффективную передачу данных приложений, чувствительных к задержкам. DSL-2500U оснащен портом Ethernet LAN, который можно непосредственно подключать к компьютеру или к коммутатору Ethernet, а DSL-2540U – 4 портами Ethernet LAN для предоставления пользователям возможности совместного использования широкополосной линии Интернет.

    Кроме 4-х портового коммутатора 10/100 Мбит/с, ADSL-маршрутизаторы DSL-2650U и DSL-2750U оснащены беспроводным модулем (2,4 ГГц) и портом USB 2.0. Использование беспроводного модуля создает возможность передачи информации по беспроводной защищенной сети, а благодаря USB-портам, данные маршрутизаторы обеспечивают подключение принтеров, жесткого диска или flash-накопителей. Также можно получить совместный доступ к USB-накопителям в сети.

    Обзор межсетевых экранов NetDefend D-Link

    По мере того, как бизнес-процессы становятся все более зависимыми от сетевой инфраструктуры, решения по повышению безопасности сетей приобретают весьма актуальный характер. D-Link представляет межсетевые экраны серии NetDefend нового поколения, являющиеся комплексным решением по обеспечению безопасности сетей предприятий. Серия NetDefend учитывает растущие требования, предъявляемые к сетевой безопасности, защите от атак хакеров, вирусным угрозам и повышению конфиденциальности информации.

    (рис 9.6) Позиционирование межсетевых экранов D-Link NetDefend

    Устройства серии NetDefend представляют собой законченное решение в области безопасности, включающее встроенную поддержку межсетевого экрана, балансировку нагрузки, функций отказоустойчивости, механизма ZoneDefense, фильтрации содержимого, аутентификации пользователей, блокировки "мгновенных" сообщений и приложений Р2Р, защиты от атак "отказ в обслуживании" DoS. Эти устройства соответствуют требованиям предприятий к безопасности и удаленному доступу. Расширенные функции предоставляют администраторам сетей решение безопасности "все в одном".

    Аппаратная спецификация межсетевых экранов NetDefend включает высокоскоростные процессоры, большие базы данных и вычислительные мощности, позволяющие обрабатывать до миллиона параллельных сессий. Устройства с портами Gigabit Ethernet, позволяют развертывать гибкие, масштабируемые и свободные от "узких" мест сети, объединяющие между собой различные рабочие группы и предприятия.

    Все межсетевые экраны данной серии поддерживают удаленное управление через Web-интерфейс или выделенное соединение. Они включают набор функций для мониторинга и поддержания состояния и безопасности сети, в том числе отправку уведомлений по электронной почте, ведение журнала системных событий log и предоставление статистики в режиме реального времени. Эти функции, наряду с возможностью обновления программного обеспечения, дают возможность проведения анализа и эффективного управления сетевым трафиком.

    (рис 9.7) Обзор производительности и портов DFL-260E и DFL-860E (рис 9.8) Обзор производительности и портов DFL-1660 и DFL-2560

    Операционная система D-Link NetDefendOS является основным программным обеспечением, которое используется для управления межсетевыми экранами D-Link с расширенным функционалом. В отличие от продуктов, использующих стандартную операционную систему (например, Unix или Microsoft Windows), NetDefendOS обеспечивает бесшовную интеграцию всех подсистем, подробный контроль над всеми функциями и снижение риска атак. Ниже представлены основные функции системы NetDefedOS:

    IP Routing (Маршрутизация). NetDefendOS обеспечивает различные опции IP-маршрутизации, включая статическую маршрутизацию, динамическую маршрутизацию, а также возможности маршрутизации multicast. Кроме того, NetDefendOS поддерживает такие функции, как Virtual LAN, мониторинг маршрутов и др.

    Firewalling Policies (Политики межсетевого экрана). NetDefendOS предоставляет проверку пакетов SPI (Stateful Packet Inspection) для широкого набора протоколов, включая TCP, UDP и ICMP.

    Администратор может задать подробные политики (набор правил) межсетевого экрана на основе источника/назначения сети/интерфейса, протокола, портов, учетных данных пользователя, времени дня, позволяющие определить, какой трафик будет разрешен или запрещен NetDefendOS.

    Address Translation (Трансляция адресов). В целях обеспечения функционала, а также безопасности, NetDefendOS на основе политик поддерживает как динамическую трансляцию адресов (NAT), так и статическую трансляцию адресов (SAT), что обеспечивает работу в различных типах сетей.

    VPN (Виртуальные частные сети). NetDefendOS поддерживает различные варианты реализации VPN (Virtual Private Network) на основе протоколов IPsec, L2TP, PPTP и может работать как сервер или клиент для этих типов VPN и позволяет настраивать индивидуальные политики безопасности для каждого VPN-туннеля.

    Anti-Virus scanning (Антивирусное сканирование)*. NetDefendOS оснащена встроенным антивирусом, что позволяет просматривать файлы любого размера, используя технологию потокового сканирования. Данный метод сканирования увеличивает производительность проверки, сокращая так называемые "узкие места" в сети. Межсетевые экраны D-Link используют сигнатуры вирусов от "Лаборатории Касперского", при этом существует возможность обновления сигнатур. В результате вирусы и вредоносные программы могут быть эффективно заблокированы до того, как они достигнут конечных пользовательских устройств.

    Intrusion Detection and Prevention (Система обнаружения и предотвращения вторжений). Для предотвращения атак на уровне приложений, против уязвимостей в сервисах и приложениях NetDefendOS предоставляет защиту от вторжений – Intrusion Detection and Prevention (IDP). Данный механизм работает на основе политик и позволяет выполнять высокопроизводительное сканирование и обнаружение атак и выполнять блокировку, при этом дополнительно вносить в черный список атакующие хосты.

    Web Content Filtering (Фильтрация Web-контента). NetDefendOS предлагает различные механизмы фильтрации Web-контента, не соответствующего политике использования Интернета. На основе заданной категории Web-содержимое может блокироваться, а Web-сайты будут добавлены в белый или черный список в нескольких политиках.

    Traffic Management (Управление трафиком)* . NetDefendOS обеспечивает удобные возможности для управления трафиком с помощью таких функций, как Traffic Shaping (Управление полосой пропускания трафика), Threshold Rules (Пороговые правила) и Server Load Balancing (Балансировка нагрузки сервера). Traffic Shaping обеспечивает ограничение и распределение полосы пропускания; Threshold Rules обеспечивают спецификацию порогов для отправки сообщений об авариях и/или ограничения сетевого трафика; Server Load Balancing позволяет устройству с NetDefendOS распределять нагрузку в сети между несколькими хостами.

    ZoneDefense*. Для того чтобы минимизировать влияние аварийной ситуации на всю сеть, межсетевые экраны поддерживают специальную функцию – ZoneDefense, представляющую собой механизм, позволяющий им работать с коммутаторами локальных сетей D-Link и обеспечивающий активную сетевую безопасность. Функция ZoneDefense автоматически изолирует инфицированные компьютеры локальной сети и предотвращает распространение ими вредоносного трафика.

    *Использование данной функции зависит от конкретной модели DFL.

    Межсетевой экран DFL-260E

    Межсетевой экран NETDEFEND DFL-260E предназначен для использования в малых сетях, например, домашних или сетях небольшого офиса. Данная модель является надежным решением по обеспечению безопасности, так как межсетевой экран объединяет систему предотвращения вторжений (IPS), проверку пакетов антивирусом, балансировку нагрузки (Load Balance), отказоустойчивость (Fault-Tolerance), аутентификацию пользователей, защиту от атак Denial of Service (DoS), а также поддерживает VPN-сети.

    Межсетевой экран DFL-260E оснащен одним WAN-портом, одним настраиваемым пользователем DMZ-портом и пятью LAN-портами с 10/100/1000 Мбит/с Ethernet-интерфейсами. Поскольку DMZ-порт можно конфигурировать как WAN-интерфейс, данная модель эффективно применяется в сетях организаций для непрерывного соединения с Интернетом

    Конфигурация интерфейсов DFL-260E по умолчанию:

    Управление разрешено с любого LAN-интерфейса по адресу https://192.168.10.1, только LAN-интерфейс отвечает на команду "ping".

    .

    Обзор функциональных возможностей DFL-260 представлен в сравнительной таблице по межсетевым экранам серии NetDefend в приложении C.

    (рис 9.9) Типичная схема применения DFL-260E в сетях

    Межсетевой экран DFL-860E

    Межсетевой экран NETDEFEND DFL-860E предназначен для применения в сетях малых и средних организаций, в том числе государственных структур, которым требуется более высокая производительность устройства по сравнению с предыдущей моделью. DFL-860E поддерживает все функции, что и DFL-260E, и, кроме этого, функционал позволяет использовать технологию ZoneDefense для блокирования зараженного вирусом хоста или сети.

    Межсетевой экран DFL-860E оснащен двумя WAN-портами, одним DMZ-портом и 8-ю LAN-портами с 10/100/1000 Мбит/с Ethernet-интерфейсами. Использование двух WAN-портов, как правило, применятся в случае обеспечения доступа в Интернет через двух Интернет-провайдеров.

    Конфигурация интерфейсов DFL-860E по умолчанию:

    Управление разрешено с любого LAN-интерфейса по адресу https://192.168.10.1, только LAN-интерфейс отвечает на команду "ping".

    Обзор функциональных возможностей DFL-860E представлен в сравнительной таблице по межсетевым экранам серии NetDefend в приложении C.

    (рис 9.10) Типичная схема применения DFL-860E в сетях с двумя Интернет-провайдерами

    Межсетевой экран DFL-1660

    Межсетевой экран NETDEFEND DFL-1660 – комплексное решение по обеспечению безопасности сетей средних и крупных предприятий. Для небольших предприятий, использующих до десятка узлов, подойдут межсетевые экраны с удобным графическим интерфейсом, допускающие локальное конфигурирование без применения централизованного управления. Тогда как для более крупных предприятий предпочтительнее системы с консолями и менеджерами управления, которые обеспечивают оперативное управление локальными межсетевыми экранами.

    Межсетевой экран оснащен 6-ю Gigabit Ethernet портами, настраиваемыми администратором сети, в той конфигурации, которая отвечает политике предприятия.

    Конфигурация интерфейсов DFL-1660 по умолчанию:

    Управление разрешено с LAN1-интерфейса по адресу https://192.168.10.1, только LAN1-интерфейс отвечает на команду "ping".

    Обзор функциональных возможностей DFL-1660 представлен в сравнительной таблице по межсетевым экранам серии NetDefend в приложении C.

    Межсетевой экран DFL-2560

    Межсетевой экран NETDEFEND DFL-2560 для предприятий. Данная модель обладает расширенной функциональностью для сетей крупных предприятий. DFL-2560 оснащен 10-ю Gigabit Ethernet портами, настраиваемыми администратором сети.

    Конфигурация интерфейсов DFL-2560 по умолчанию:

    Управление разрешено с LAN1-интерфейса по адресу https://192.168.10.1, только LAN1-интерфейс отвечает на команду "ping".

    Обзор функциональных возможностей DFL-2560 представлен в сравнительной таблице по межсетевым экранам серии NetDefend в приложении C.

    Режимы отображения состояния устройства на панели DFL-1660/2560:

  • Model name: название модели устройства
  • System Status: режим работы
  • CPU Load and Connections: загрузка процессора и состояние таблицы соединений
  • Total BPS: статистика по текущей скорости трафика в секунду
  • Total PPS: статистика по текущей скорости пакетов в секунду
  • Date: текущая дата
  • Time: текущее время
  • Uptime: время работы устройства с момента последней загрузки
  • Mem: использование оперативной памяти
  • IDS Sigs: информация по текущей базе данных сигнатур атак IDS
  • WAN/ DMZ/ LAN: IP-адрес интерфейсов LAN, WAN, DMZ
  • Core Version: Версия ПО устройства
  • CPU Temp/ System Temp: температура CPU/ системы с помощью датчика
  • Fan Status: скорость вентиляторов
  • (рис 9.11) Типичная схема применения DFL-1660/2560 в сетях

    Архитектура NetDefendOS

    Архитектура NetDefendOS использует соединения на основе состояний. В основном стандартные IP-маршрутизаторы или коммутаторы изучают пакеты и затем выполняют перенаправление на основе информации, содержащейся в заголовках пакетов. При этом пакеты перенаправляются без контекста, что устраняет любую возможность определения и анализа комплексных протоколов и применения соответствующих политик безопасности.

    Система NetDefendOS использует технологию Stateful Inspection, осуществляющую проверку и перенаправление трафика на основе соединения, обеспечивая высокую производительность и повышая пропускную способность. NetDefendOS определяет новое установленное соединение и сохраняет определенную информацию или состояние в таблице state table (таблица состояний) для определения времени существования данного соединения. Таким образом, NetDefendOS предоставляет возможность определить контекст сетевого трафика, выполнить тщательное сканирование трафика, управление полосой пропускания и множество других функций.

    Подсистема NetDefendOS, выполняющая stateful inspection, иногда употребляется в материалах D-Link, как NetDefendOS state-engine.

    Структурные элементы NetDefendOS

    Основными структурными элементами в системе NetDefendOS являются интерфейсы, логические объекты и различные типы правил (или набор правил).

    Интерфейсы

    Интерфейс – один из самых важных логических блоков в NetDefendOS. Весь сетевой трафик, проходящий через систему, задействует один или несколько интерфейсов.

    Интерфейс, через который трафик поступает в систему, называется интерфейс получения (или входящий интерфейс). Соответственно, интерфейс, с которого трафик выходит из системы, называется интерфейс отправки (или исходящий интерфейс).

    В NetDefendOS интерфейсы разделяются на несколько типов:

  • Физические интерфейсы – относятся к физическим Ethernet-портам.
  • Под-интерфейсы – включают интерфейсы VLAN и PPPoE.
  • Интерфейсы туннелирования – используются для отправки и получения данных через VPN-туннели.
  • Физические интерфейсы

    Каждый физический интерфейс представляет собой физический порт устройства. Таким образом, весь сетевой трафик, прошедший или ограниченный системой, в конечном итоге пройдет через физический интерфейс.

    В настоящее время NetDefendOS поддерживает единственный физический тип интерфейса – Ethernet-интерфейс.

    Под-интерфейсы

    На одном физическом интерфейсе можно задать несколько под-интерфейсов. NetDefendOS поддерживает два типа под-интерфейсов:

  • Применение виртуального VLAN-интерфейса определено стандартом IEEE 802.1Q. При передаче данных по виртуальной локальной сети IP-пакеты формируются в VLAN-теговые Ethernet-кадры.

    NetDefendOS полностью поддерживает стандарт IEEE 802.1Q для виртуальных локальных сетей. VLAN функционируют, добавляя к заголовку Ethernet-кадра VLAN ID (идентификатор виртуальной локальной сети).

    Системой NetDefendOS возможно создание одного или более VLAN’ов. Каждый VLAN-интерфейс локальной сети интерпретируется как логический интерфейс системы. Система проверяет поступившие Ethernet-кадры на наличие VLAN ID, значение которого должно быть в диапазоне от 0 до 4095. Если VLAN ID найден, определяется соответствующий VLAN-интерфейс и система проводит дальнейшую обработку полученного кадра.

    DFL-260E поддерживает создание до 8-ми VLAN, DFL-860E – до 16-ти VLAN, DFL-1660 – до 1024-x VLAN, DFL-2560 – до 2048-ми VLAN.

  • С помощью PPPoE-интерфейса (Point-to-point protocol over Ethernet) предоставлена возможность подключения к серверам PPPoE.

    Так как протокол PPPoE – это протокол передачи кадров PPP через Ethernet, межсетевой экран должен использовать один из физических интерфейсов Ethernet, работающих по PPPoE. Каждый PPPoE-туннель интерпретируется как логический интерфейс системы NetDefendOS с возможностью маршрутизации и настройкой конфигурации. Интерфейс, через который сетевой трафик поступает на межсетевой экран из PPPoE-туннеля, является PPPoE-интерфейсом источника (Source Interface). Для исходящего трафика PPPoE-интерфейс будет интерфейсом назначения (Destination Interface).

    Технология PPPoE использует автоматическое назначение IP-адреса (подобно DHCP). Система NetDefendOS, получив информацию об IP-адресе от Интернет-провайдера, сохраняет ее в сетевом объекте и использует как IP-адрес интерфейса.

  • При автоматическом подключении к PPPoE-серверу для обеспечения пользовательской аутентификации провайдер предоставляет имя пользователя и пароль, которые устанавливаются в NetDefendOS.

    Если включена функция Dial-on-demand (предоставление канала по требованию), PPPoE-соединение произойдет только при наличии трафика на PPPoE-интерфейсе, что позволяет анализировать активность трафика на входящем и исходящем интерфейсе.

    Туннельные интерфейсы

    Туннельные интерфейсы используются, когда сетевой трафик передается по туннелю между системой NetDefendOS и другим туннельным устройством.

    NetDefendOS поддерживает следующие типы туннельных интерфейсов:

  • IPSec-интерфейсы используются для создания виртуальных частных сетей (VPN) по IPSec-туннелям.
  • PPTP/L2TP-интерфейсы используются для создания PPTP/L2TP-туннелей.
  • GRE-интерфейсы используются для создания GRE-туннелей.
  • Логические объекты

    Логические объекты – это предварительно определенные элементы, используемые в последующем в наборах правил. Адресная книга, например, содержит назначенные объекты, представляющие хост и сетевые адреса.

    Другим примером логических объектов являются сервисы, предоставляющие определенные комбинации протоколов и портов. Помимо этого, важную роль играют объекты Application Layer Gateway (ALG), которые используются для определения дополнительных параметров в определенных протоколах, таких как HTTP, FTP, SMTP и H.323.

    Набор правил NetDefendOS

    В конечном итоге правила, определенные администратором в различные наборы правил (rule sets) используются для фактического применения политик безопасности NetDefendOS. Основополагающим набором правил являются IP-правила (IP Rules), которые используются, чтобы определить политику IP-фильтрации 3 уровня, а также для переадресации и балансировки нагрузки сервера. В Routing Rules создаются правила маршрутизации. В IGMP Rules настраивается маршрутизация при использовании функции IGMP. Правила управления полосой пропускания (Traffic Shaping Rules) определяют политику управления полосой пропускания, правила IDP(IDP Rules) обеспечивают защиту сети от вторжений.

    Прохождение пакета через межсетевой экран D-Link

    Каждый принятый Ethernet-кадр на один из Ethernet-интерфейсов проверяется системой NetDefendOS. Если система обнаруживает, что принятый кадр не соответствует каким-либо параметрам, данный пакет отклоняется (drop), а информация о каждом подобном событии регистрируется.

    (рис 9.12) Начало блок-схемы, описывающей алгоритм прохождения пакета через NetDefendOS

    Пакет связан с интерфейсом источника (Source Interface), который определяется следующим образом (рис 9.14):

  • Если кадр содержит VLAN ID (идентификатор виртуальной локальной сети), система сравнивает конфигурацию VLAN-интерфейса с соответствующим VLAN ID. В случае определения соответствия VLAN-интерфейс становится интерфейсом источника пакета, в противном случае пакет отклоняется и событие записывается в журнал (log).
  • Если кадр содержит PPP-данные, система проверяет его на соответствие с PPPoE-интерфейсом. Если соответствие найдено, интерфейс становится интерфейсом источника пакета, в противном случае пакет отклоняется и событие записывается в журнал (log).
  • Если ничего из вышеперечисленного не выполняется, то интерфейс получения (тот Ethernet-интерфейс, на который поступил Ethernet-кадр) становится интерфейсом источника.
  • (рис 9.13) Продолжение блок-схемы, описывающей алгоритм прохождения пакета через NetDefendOS

    IP-датаграмма из пакета передается на проверочное устройство NetDefendOS (рис 9.14), которое выполняет проверку пакета на исправность, включая подтверждение контрольной суммы, флаги протокола, длину пакета и т.д. Если выявлена ошибка, пакет отклоняется и событие записывается в журнал (log). А NetDefendOS ищет новое подключение, сопоставляя параметры входящего пакета: исходного интерфейса, IP-адресов источника/назначения и IP-протоколов.

    Если соответствия не найдены (рисунки 9.13, 9.14, 9.15), выполняются шаги согласно нижеприведенным пунктам. При определении соответствия пакет перенаправляется согласно шагу 7.

    1,2. Определяется таблица маршрутизации, к которой относится интерфейс источника и при помощи виртуальных правил маршрутизации (Routing Rules) определяется текущая таблица маршрутизации для установления соединения.

    3. При помощи правил доступа (Access) анализируется IP-адрес источника – имеет ли разрешение новое соединение входящего интерфейса. Если соответсвующее правило не найдено, в таблице маршрутизации выполняется обратный поиск маршрута для подтверждения того, что маршрут для данного интерфеса существует.

    По-умолчанию интерфейс примет IP-адреса только тех сетей, маршруты к которым заданы в таблице маршрутизации для данного интерфейса. Если в результате анализа не найдено соответствия IP-адреса источника, пакет отклоняется и событие записывается в журнал (log).

    Поиск маршрута осуществляется при использовании соответствующих таблиц маршрутизации. Затем определяется интерфейс назначения (Destination Interface) для установления соединения.

    4. Определяются правила (IP rules), которым соответствуют параметры данного пакета: интерфейсы источника и назначения, сети источника и назначения, IP-протоколы (TCP, UDP, ICMP и т.д.), TCP/UDP-порты или типы ICMP-пакетов и расписание (время-день), когда действуют правила.

    Если соответствие не найдено, пакет отклоняется. Если параметры нового соединения соответствуют правилам, то один из параметров правила – Action – определяет, что NetDefendOS должна делать с соединением. Если действие – Отклонить (Drop), то пакет отклоняется, и событие записывается в журнал (log). Если же действие – Разрешить (Allow), то пакет пропускается дальше. Данное состояние добавляется в таблицу соединений для соответствия с последующими пакетами, принадлежащими тому же соединению. Кроме того, объект Service, с которым связан один или несколько IP-протоколов (таких как HTTP, FTP и др.) с соответствующими им номерами портов протоколов транспортного уровня (TCP, UDP), может содержать ссылку на ALG (Application level gateway – шлюз прикладного уровня). Эти данные используются для того, чтобы система NetDefendOS управляла соответствующими приложениями для обеспечения обмена информацией.

    В итоге созданное согласно настройкам правил соединение записывается в журнал (log).

    5. Далее применяются правила IPS для проверки допустимости трафика (рис 9.15). Если параметры пакета соответствуют правилам, IPS-данные отмечаются как проверенные и разрешенные к дальнейшему прохождению.

    6. Анализируется ограничение полосы пропускания трафика (Traffic Shaping) и расписание правил ограничений (Threshold Limit rule). Таким образом, можно управлять входящим трафиком.

    7. При наличии ALG-данных и выполнения IDP-сканирования данные пакета анализируются подсистемой TCP Pseudo-Reassembly, которая в свою очередь использует различные приложения (например, Application Layer Gateways) для дальнейшего анализа или изменения трафика.

    Если содержимое пакета зашифровано (с помощью протокола IPSec, PPTP/L2TP или другого типа протокола туннелирования), выполняется проверка списков интерфейсов на соответствие. Если обнаружено соответствие, пакет расшифровывается и данные (незашифрованный текст) пересылаются обратно в NetDefendOS, но уже с интерфейсом источника, который соответствует интерфейсу туннелирования.

    При наличии информации управления трафиком, пакет может быть определен в очередь или выполняются действия согласно настройкам по управлению трафиком.

    (рис 9.14) Заключительная часть блок-схемы, описывающей алгоритм прохождения пакета через NetDefendOS

    8. В конечном итоге, пакет будет перенаправлен на интерфейс назначения в соответствии с его состоянием. Если интерфейс назначения является интерфейсом туннелирования или под-интерфейсом, может выполняться дополнительная обработка данных, например, шифрование или инкапсуляция.

    (рис 9.15) Представление прохождения пакета через межсетевой экран NetDefend с помощью Web-интерфейса
    Вернуться к учебному плану