Система NetDefendOS разработана для обеспечения высокой производительности и надежной работоспособности. Система предоставляет не только расширенный набор функций, но и дает администратору возможность полного управления каждой деталью системы, что позволяет применять межсетевые экраны NetDefend в самых разнообразных ситуациях.
NetDefendOS поддерживает следующие интерфейсы управления:
Web-интерфейс пользователя или WebUI. Доступен через стандартный Web-браузер (рекомендуется Microsoft Internet Explorer или Firefox, но могут использоваться и другие). Браузер подключается к одному из Ethernet-интерфейсов оборудования с помощью протокола HTTP или HTTPS и система NetDefendOS выступает в роли Web-сервера, позволяя использовать Web-страницы в качестве интерфейса управления.
Интерфейс командной строки CLI. Доступен локально через консольный порт или удаленно с помощью протокола Secure Shell (SSH), обеспечивает управление всеми параметрами в NetDefendOS.
Secure Copy. Secure Copy (SCP) – широко распространенный протокол обмена данными, используемый для передачи файлов. NetDefendOS не предоставляет определенного SCP-клиента, однако, существует широкий выбор SCP-клиентов, доступных для всех платформ рабочих станций. SCP является дополнением к CLI и обеспечивает защиту файлов, передаваемых между рабочей станцией администратора и межсетевым экраном NetDefend. Различные файлы, используемые системой NetDefendOS, могут быть скачены и загружены с помощью SCP.
Удаленный доступ . Удаленный доступ к интерфейсам управления может быть организован с помощью политики удаленного управления. Таким образом, администратор может ограничить доступ к управлению на основе: сети источника, интерфейса источника, имени пользователя и пароля. Может быть разрешен удаленный доступ к интерфейсу командной строки CLI при подключении по IPSec-туннелю.
По умолчанию, доступ к Web-интерфейсу открыт пользователям в сети при подключении через LAN-интерфейс межсетевого экрана D-Link (при наличии устройства более одного LAN-интерфейса, LAN1 является интерфейсом по умолчанию).
Система NetDefendOS предоставляет интерфейс командной строки (CLI) администраторам, которым предпочтительнее или требуется использовать командную строку, или которым необходимо более тщательное управление системными настройками. Интерфейс командной строки (CLI) доступен как локально через консольный порт, так и удаленно через Ethernet-интерфейс с использованием протокола Secure Shell (SSH) клиента SSH.
Консольный порт – это локальный порт RS-232 (на моделях DFL-210/260/260E/800/860/1600/1660/2500/2560) и локальный порт RJ-45 через кабель RJ45-to-DB9 (для моделей DFL-260E/860E) межсетевых экранов NetDefend, обеспечивающий прямой доступ к интерфейсу командной строки NetDefendOS CLI при подключении к компьютеру или терминалу без сетевых связей.
При настройке соединения компьютер (com-порт)-межсетевой экран NetDefend (консольный порт) необходимо запустить программу эмуляции терминала VT100
Например, настройки программы Putty-клиент putty.exe выглядят следующим образом:
Наиболее часто используемые команды CLI:
Как правило, команды CLI обычно начинаются со структуры: <command> <object_type> <object_name>. Например, для отображения IP-адреса объекта my_address, используется команда:
gw-world:/> show Address IP4Address my_address
Для просмотра адресов в папке InterfaceAddresses указывается следующий путь:
gw-world:/> show Address IP4Address InterfaceAddresses/my_address
Приглашение ко вводу команд " gw-world:/>" может быть другим. Например, по умолчанию в межсетевых экранах серии DFL приглашение выглядит следующим образом: в DFL-860E: DFL-860E:/>, в DFL-1660: DFL-1660:/> и т.д.
Вторая часть команды определяет тип объекта (object_type) и необходима для идентификации категории объекта, к которой относится имя объекта (принимая во внимание, что одно и то же имя может существовать в двух разных категориях).
Команда add может содержать свойства объекта. Для добавления нового объекта IP4Address с IP-адресом 140.168.2.8 используется команда:
gw-world:/> add IP4Address my_address Address=140.168.2.8
Типу объекта может опционально предшествовать категория объекта. Группы категорий совместно с набором типов используются с функцией tab completion. Достаточно сложно запомнить все команды и их опции. Система NetDefendOS предоставляет функцию, которая называется tab completion. Нажатие клавиши tab вызовет автоматическое завершение текущей части команды. Если завершение невозможно, нажатие клавиши tab вызовет автоматическое отображение доступных опций возможной команды.
Функция tab completion для данных. Преимущество функции tab completion заключается в отображении автоматического завершения команды или параметра данных возможными значениями. Это выполняется нажатием клавиши tab после ввода начального символа. Например, если при наборе незаконченной команды:
set Add
нажать клавишу tab, в командной строке автоматически отобразится
set Address
Если при наборе команды необходимо уточнить, например, возможности ввода значений IP-адресации, нужно ввести символ "=" (равно) и нажать tab:
set Address IP4Address lan_ip Address=
В командной строке отобразится:
add Address IP4Address lan_ip Address=
Type: IP4Address
Description: IP address, e.g. "172.16.50.8", "192.168.30.7,192.168.30.11", "192.168.7.0/24" or "172.16.25.10-172.16.25.50".
Выбор категории объектов. Для некоторых категорий (например, тип IP4Address принадлежит категории Address) сначала необходимо выбрать элемент данной категории с помощью команды cc (change category – изменение категории) до того, как отдельные объекты могут быть обработаны. Это касается, например, маршрутов. Если существует более одной таблицы маршрутизации, при добавлении или управлении маршрутом, прежде всего, необходимо использовать команду cc для идентификации именно той таблицы маршрутизации, которая требуется.
Предположим, что main – таблицa маршрутизации, в которую необходимо добавить маршрут. Первой командой будет:
gw-world:/> cc RoutingTable main
gw-world:/main>
Cтрока команды изменилась для указания текущей категории. Теперь можно добавить маршрут:
gw-world:/main> add Route Interface=lan Network=InterfaceAddresses/lannet
Для отмены категории используется команда cc:
gw-world:/main> cc
gw-world:/>
Иногда определенным параметрам присваивается несколько значений. Например, некоторые команды используют параметр AccountingServers, и данному параметру можно назначить более одного значения, разделяя их запятой. Например, если необходимо определить три сервера server1, server2, server3, назначение параметра в команде будет следующим:
AccountingServers=server1,server2,server3
Порядок правил, определенный в списках, например, набор IP-правил, является крайне важным. С помощью команды add, используемой CLI, по умолчанию добавляется новое правило в конец списка. Если размещение на определенной позиции является критичным, команда add может включить параметр Index= в качестве опции. Вставка на первую позицию в списке определена с помощью параметра Index=1 в команде add, на вторую позицию – с помощью параметра Index=2 и т.д.
Использование имен хоста в CLI. Для некоторых команд CLI, IP-адреса могут опционально определяться как текстовое имя хоста вместо объекта IP4Address. При этом перед именем хоста должен стоять префикс, состоящий из символов "dns:", указывающий на то, что таблица поиска DNS решает какому имени хоста соответствует какой IP-адрес. Например, имя хоста host.company.com будет определено в CLI как dns:host.company.com.
Параметры, где могут употребляться URN (Uniform Resource Names –унифицированные имена ресурсов) с CLI:
Если требуется выполнить поиск с помощью DNS, в системе NetDefendOS должен быть настроен хотя бы один публичный DNS-сервер для преобразования имен хостов в IP-адреса.
Доступ к CLI по протоколу SSH (Secure Shell). Протокол SSH (Secure Shell) используется для доступа к CLI с удаленного хоста в сети и необходим, в первую очередь, для обеспечения безопасного соединения в незащищенных сетях, а также строгой аутентификации и целостности данных. SSH-клиенты доступны для большинства платформ.
Система NetDefendOS поддерживает версии 1, 1.5 и 2 SSH-протокола. Доступ по SSH-протоколу выполняется с помощью политики удаленного управления в NetDefendOS, и по умолчанию отключен.
Пример включения удаленного доступа по SSH-протоколу и сети lannet через lan- интерфейс с помощью добавления правила в политику удаленного управления:
Интерфейс командной строки
gw-world:/> add RemoteManagement RemoteMgmtSSH ssh Network=lannet Interface=lan LocalUserDatabase=AdminUsers
Web-интерфейс
CLI Prompt. CLI Prompt – это имя устройства, которое отражается в меню Web-интерфейса межсетевого экрана NetDefend на домашней странице (Home).
По умолчанию CLI Prompt:
gw-world:/>
Если необходимо изменить имя устройства (например, на DFL-860E_centre), в командную строку нужно ввести:
gw-world:/> set device name="DFL-860E_centre"
Тогда после активации и сохранения изменений, CLI Prompt примет вид:
DFL-860E_centre:/>
А на домашней странице Web-интерфейса имя устройства отобразится, как показано на рисунке:
(рис 10.1) Отображение имени межсетевого экрана NetDefend в Web-интерфейсе
Активация и применение изменений. Если в текущих настройках с помощью CLI выполнены какие-либо изменения, данные изменения не будут загружены в NetDefendOS, пока не будет выполнена команда:
gw-world:/> activate
Через 3-5 секунд после ввода команды activate должна быть выполнена команда commit для применения изменений:
gw-world:/> commit
Если в течение 30 секунд (время по умолчанию) не выполнена команда commit, сделанные изменения автоматически отменяются, и происходит восстановление прежней конфигурации.
gw-world:/> show -errors
Система NetDefendOS просканирует настройки на наличие активации и отобразит список проблем. Одна из возможных проблем, которая может быть обнаружена таким способом, - ссылка на IP-объект в Адресной книге, несуществующий в восстановленной резервной копии настроек.
Завершение работы в CLI. После завершения работы в интерфейсе командной строки CLI рекомендуется выйти из системы во избежание неавторизованного доступа к системе. Выход осуществляется с помощью команды exit или logout.
Использование команды sessionmanager. Интерфейс командной строки CLI предоставляет команду sessionmanager для самостоятельного управления сессиями. Команда используется для управления всеми типами сессий управления, включая:
Команда без ввода каких-либо опций предоставляет краткую информацию о текущих открытых сессиях:
gw-world:/> sessionmanager Session Manager status ---------------------- Active connections : 3 Maximum allowed connections :64 Local idle session timeout : 900
Для просмотра списка всех сессий используется опция -list. Ниже отображены типичные выходные данные локальной сессии:
gw-world:/> sessionmanager -list User Database IP Type Mode Access -------- ---------------- --------- ------- ------- ------- local (none) 0.0.0.0 local console admin
Если пользователь обладает правами администратора, можно завершить любую сессию с помощью опции -disconnect команды sessionmanager .
Сценарии (скрипты) CLI. Для хранения загрузочных файлов и выполнения команд CLI администратором, NetDefendOS поддерживает функцию CLI scripting . CLI script – это предварительно определенная последовательность команд CLI, которые можно выполнить после их сохранения в файл и последующей загрузки файла на межсетевой экран NetDefend.
Для создания CLI script нужно выполнить следующие шаги:
CLI script -execute для запуска файла.ВНИМАНИЕ: В файлах скриптов используются только четыре команды:
С помощью команды script –execute запускается именованный файл сценария (скрипта), предварительно загруженный на межсетевой экран. Например, для выполнения файла сценария my_script.sgs, который был предварительно загружен, используется следующая команда CLI:
gw-world:/> script -execute -name=my_script.sgs
Переменные скриптов. Файлы скриптов могут содержать любое количество переменных сценария, которые выглядят следующим образом:
$1, $2, $3, $4…. $n
Значения, используемые как имена переменных, определены в списке в конце командной строки script –execute. Числa 1…n в имени переменной указывают на положение значения переменной в списке. Первым идет значение $1, затем $2 и т.д. Переменная $0 является зарезервированной и перед выполнением всегда заменяется именем файла скрипта.
Например, выполняется скрипт с IP-адресом 126.12.11.1 и комментарием If1 Address , везде заменяя имеющуюся в скрипте переменную $1 на 126.12.11.1, и, соответственно, переменную $2 на строку If1 address.
Файл my_script.sgs содержит одну командную строку CLI:
add IP4Address If1_ip Address=$1 Comments=$2
Для запуска файла скрипта после загрузки, используется команда CLI:
> script -execute -name=my_script.sgs 126.12.11.01 "If1 address"
После запуска файла скрипта и замены переменных файл будет содержать:
add IP4Address If1_ip Address=126.12.11.01 Comments="If1 address"
По умолчанию, скрипты CLI не подтверждены. Это означает, что написание порядка скриптов не будет иметь значения. В начале скрипта может быть ссылка на объект конфигурации, которая создается только в конце (для улучшения читаемости скриптов). Для того, чтобы подобные действия не приводили к запутанному и бессвязному файлу, в файлах скриптов с большим объемом предпочтительнее группировать аналогичные команды CLI.
Если в существующем файле скрипта встречается ошибка, по умолчанию сценарий будет завершен. Завершение может быть прервано с помощью опции -force . Для запуска файла с именем my_script2.sgs таким способом используется команда CLI:
gw-world:/> script -execute -name=my_script2.sgs -force
Все выходные данные выполненного скрипта появятся в консоли CLI. Обычно эти данные состоят из любых сообщений об ошибках, которые произошли во время выполнения. Для просмотра подтверждения выполнения каждой команды, используется опция –verbose:
gw-world:/> script -execute -name=my_script2.sgs -verbose
Сохранение скриптов. При загрузке файла скрипта на межсетевой экран NetDefend, первоначально он хранится только во временной памяти RAM. При перезапуске NetDefendOS все загруженные скрипты будут потеряны из этой энергозависимой памяти, и для их запуска потребуется повторная загрузка. Для хранения скриптов между перезапусками следует переместить их на диск NetDefendOS с энергонезависимой памятью Disk с помощью команды script –store.
Для перемещения файла с именем my_script.sgs в энергонезависимую память используется команда:
gw-world:/> script -store -name=my_script.sgs
В качестве альтернативного варианта, все скрипты могут быть перемещены в энергонезависимую память с помощью команды:
gw-world:/> script -store -all
Команда script без каких-либо параметров отображает список всех скриптов, доступных в настоящее время с указанием размера каждого скрипта и типа памяти.
gw-world:/> script Name Storage Size (bytes) -------------- ------------ -------------- my_script.sgs RAM 8 my_script2.sgs Disk 10
Загрузка файлов через SCP. Для загрузки файлов (Upload) на межсетевой экран NetDefend или с него (Download), может использоваться протокол Secure Copy (SCP). Протокол SCP основан на протоколе SSH и поддерживается множеством свободно доступных SCP-клиентов, существующих практически для всех платформ (например, для OC Windows можно воспользоваться свободным приложением – консольной утилитой PSCP).
Для того чтобы использовать SSH-подключение, необходимо разрешить управление межсетевого экрана NetDefend через SSH-протокол. Данную функцию можно задать через меню Web-интерфейса в папке System → Remote Management → Add → SSH Management с указанием интерфейса, через который будет осуществляться SSH-управление.
Синтаксис команд SCP является простым для большинства клиентов на основе консоли. Основная используемая здесь команда – scp, за которой следует источник (source) и назначение (destination) для передачи файлов.
Загрузка с локального ресурса – компьютера – на межсетевой экран NetDefend (Upload) выполняется с помощью команды:
> scp <local_filename> <destination_firewall>
Загрузка с межсетевого экрана NetDefend на компьютер (Download) выполняется с помощью команды:
> scp <source_firewall> <local_filename>
Где local_filename – это имя файла, а source_firewall и destination_firewall – источник и назначение устройств – вводится в форме:
<user_name (имя пользователя, назначенное в NetDefendOS)>@<firewall_ip_address (IP-адрес устройства) >:<filepath (тип файла)>.
Например, admin@192.168.10.1:config.bak .
После ввода команды будет предложено ввести пароль, назначенный в NetDefendOS.
Типы файлов, которые можно загружать Upload-Download между SCP-клиентом и NetDefendOS:
Как и все изменения настроек, загруженные файлы с использованием SCP активируются только после выполнения команд CLI activate, а затем – commit для применения изменений.
Загруженные файлы обновленного программного обеспечения (в формате файлов .upg) или полная резервная копия системы (full.bak) являются исключениями. Оба из этих типов файлов приводят к автоматической перезагрузке системы.
Примеры использования скриптов
Приведем пример № 1 использования скрипта общей конфигурации для импорта конфигурации во все модели серии NetDefend. Решение должно поддерживать следующие условия:
Для выполнения поставленной задачи необходимо выполнить шаги:
В любом текстовом редакторе (например, Блокноте) создаем текстовый файл с расширением .sgs , в котором прописываем команды, которые будут выполняться в соответствии с заданными шагами; сохраняем как, например, conf_b.sgs .
ВНИМАНИЕ: Имя скрипта должно содержать не более 16 символов!
(рис 10.2) Скрипт без использования переменных
Ethernet 1 – это интерфейс WAN/WAN1 (в зависимости от модели DFL) по умолчанию, как показано на рисунке:
(рис 10.3) Нумерация Ethernet-интерфейсов в межсетевых экранах NetDefend
Далее, загружаем созданный скрипт (например, через PSCP-клиента):
ВНИМАНИЕ: Файл скрипта должен находиться в той же папке, что и файл pscp.exe .
(рис 10.4) Загрузка скрипта в межсетевых экранах NetDefend
Проверяем, загрузился ли скрипт в папку script межсетевого экрана. Можно использовать подключение через консоль:
(рис 10.5) Отображение доступного скрипта в устройстве через консольное подключение
или через Ethernet-интерфейс с использованием SSH-протокола:
(рис 10.6) Отображение доступного скрипта в устройстве через SSH-подключение
Далее, через консоль или SSH-клиента запускаем файл с именем conf_b.sgs .
(рис 10.7) Запуск скрипта в межсетевых экранах NetDefend
Файл загружен успешно, проверяем результат либо с помощью CLI-команд,
(рис 10.8) Отображение изменений Ethernet-интерфейса в устройстве через консольное подключение
либо через Web-интерфейс:
(рис 10.9) Отображение изменений Ethernet-интерфейса в устройстве через Web-интерфейс
(рис 10.10) Отображение изменений интерфейсов в адресной книге через Web-интерфейс
В первом примере использована конкретная IP-адресация и конкретный интерфейс для DHCP-сервиса. В случае если указанные значения меняются, можно использовать переменные (пример № 2):
(рис 10.11) Скрипт с использованием переменных
Выполняем аналогичные шаги, что и в первом примере. Только при запуске файла (например, с именем conf_v.sgs) через консоль или SSH-клиента указываем значения переменных ($1=5.5.5.2 $2=5.5.5.0/24 $3=5.5.5.1 $4=1.1.1.1 $5=2.2.2.2 $6=lan):
(рис 10.12) Запуск скрипта через SSH-клиента
Меню загрузки (Boot menu) через консоль. Загрузчик NetDefendOS – это основное программное обеспечение для управления системой NetDefendOS. Меню загрузки доступно только через консоль устройства, подключенного непосредственно к консольному порту межсетевого экрана NetDefend. Доступ осуществляется через консоль после включения межсетевого экрана NetDefend и запуска системы NetDefendOS.
После включения межсетевого экрана NetDefend запуск системы NetDefendOS произойдет через 3 секунды, в то же время появится сообщение Press any key to abort and load boot menu (Нажмите любую кнопку для прерывания или загрузки меню загрузки), отображенное ниже:
(рис 10.13) Запуск системы NetDefendOS
При нажатии любой консольной клавиши в течение 3 секунд, происходит остановка запуска системы NetDefendOS и отображается меню загрузки.
При первоначальном запуске системы NetDefendOS без установки пароля для доступа к консоли, отображается полный набор опций загрузки меню, как показано ниже:
(рис 10.14) Запуск системы NetDefendOS
Установка пароля для консоли не связана с именем пользователя/пароля, используемым для доступа администратора через Web-браузер.
Для управления системой через Ethernet-интерфейс с помощью стандартного Web-браузера, NetDefendOS поддерживает интуитивно-понятный Web-интерфейс (WebUI). Что позволяет администратору конфигурировать устройство с любого сетевого компьютера без добавления специального клиентского программного обеспечения.
Общие свойства интерфейса
Новому межсетевому экрану D-Link NetDefend с заводскими настройками системой NetDefendOS автоматически назначен внутренний IP-адрес по умолчанию на интерфейсе LAN1 (или интерфейс LAN на моделях с одним локальным интерфейсом). IP-адрес, назначаемый интерфейсу управления, зависит от модели межсетевого экрана NetDefend.
Для моделей DFL-260E/860E/1660/2560 IP-адрес интерфейса управления при использовании протокола HTTPS по умолчанию: https://192.168.10.1 . А для более ранних моделей DFL-210/260/800/860/1600/2500 – https://192.168.1.1 .
Слева в Web-интерфейсе представлено древовидное меню, обеспечивающее навигацию по различным объектам NetDefendOS. Центральная часть Web-интерфейса отображает информацию о выбранном в меню объекте.
Основные свойства интерфейса
По умолчанию, доступ к Web-интерфейсу разрешен только из внутренней сети. Если необходимо включить доступ из других сегментов сети, можно сделать это, изменив политику удаленного управления.
Пример:
Включение удаленного управления через протокол HTTPS
Интерфейс командной строки:
gw-world:/> add RemoteManagement RemoteMgmtHTTP https Network=all-nets Interface=any LocalUserDatabase=AdminUsers HTTPS=Yes
Web-интерфейс:
Конфигурирование межсетевых экранов NetDefend
Система конфигурации состоит из Объектов конфигурации, где каждый объект представляет собой конфигурируемый элемент различного типа. К объектам конфигурации относятся: записи в таблице маршрутизации, записи адресной книги, описание сервиса, IP-правила и т. д. Каждый объект конфигурации обладает набором свойств, которые составляют значения объекта.
При создании разнообразных конфигураций соединений, как правило, выполняются три шага конфигурирования:
Создание и проверка объектов.
Важнейшей частью конфигурации является ОБЪЕКТ (Objects).
Объект – это простейший элемент конфигурации, такой как IP-адрес, сеть, ключ и т.п. Каждый объект имеет имя и может использоваться во многих местах конфигурации устройства.
Объекты – основная единица конфигурации устройства, они используются практически везде: в таблицах маршрутизации, в правилах, в конфигурации интерфейсов, VPN и т.д.
Объекты – Адресная книга (Address Book)
Адресная книга содержит объекты c заданным именем, с различной адресацией, включая IP-адреса интерфейсов и диапазон адресов сетей. При использовании имен объектов вместо самих адресов, нужно будет изменить значение только одного поля, а не каждого, где встречается данный адрес.
Объект IPv4 Address предназначен для информации об адресах хостов, сетей и дапазонов IP-адресов. Каждый хост представляется своим уникальным IP-адресом (например: 192.168.1.1). IP-сеть представлена с использованием бесклассовой внутридоменной маршрутизации - Classless Inter Domain Routing (CIDR) или иначе – с маской подсети, например: 192.168.1.1/24. Диапазон обозначает последовательный порядок адресов хостов, например: диапазон 192.168.1.10-192.168.1.14 включает 5 хостов.
(рис 10.15) Добавление или изменение объектов адресной книги через Web-интерфейс межсетевого экрана NetDefend
Автоматическая генерация адресов объектов. При первичном запуске системы определенным объектам адреса задаются автоматически. К ним относятся:
Для каждого Ethernet-интерфейса системы предопределена IP-адресация для двух объектов – один объект с IP-адресом фактического интерфейса и второй представляет локальную сеть для этого интерфейса.
Интерфейс объекта прописан, как interfacename_ip (например, lan_ip), а интерфейс объекта сети – interfacenamenet (например, lannet).
IP-адрес объекта, прописанный interfacename_gw, представляет собой шлюз системы по умолчанию. Например, объект wan1_gw используется прежде всего таблицей маршрутизации, кроме этого – подсистемой DHCP-клиента, чтобы хранить адресную информацию, полученную от DHCP-сервера. Если IP-адрес шлюза по умолчанию изменить, объект wan1_gw будет содержать указанный адрес. Если же не вносить никаких изменений, значение объекта останется по умолчанию 0.0.0.0.
IP-адрес объекта all-nets инициализирован значением 0.0.0.0/0, таким образом представляя все возможные IP-адреса. Этот объект активно используется при настройке многих конфигураций.
interfacename_dns1 и interfacename_dns2. Например, для интерфейса wan1 эти объекты выражаются, как wan_dns1 и wan_dns2, а для интерфейса PPPoE их можно обозначить, как pppoe_dns1 и pppoe _dns2.Объекты Ethernet-адреса используются для обозначения символьными именами Ethernet-адресов (или MAC-адресов). Они применяются, например, при заполнении ARP-таблиц статическими ARP-данными, или в другой части конфигурации, где символьное имя предпочтительнее числовых (шестнадцатиричных) Ethernet-адресов.
При определении Ethernet-адреса используется формат aa-bb-cc-dd-ee-ff.
Объекты – ALG with AV/WCF
ALG (Application Layer Gateway) – механизм, позволяющий анализировать трафик. Анализируются данные протоколов и предпринимают действия, базируясь на сконфигурированных правилах. Нужный ALG определяется при конфигурации сервиса (Service). Трафик, подпадающий под параметры сервиса, будет обработан с использованием выбранного ALG.
(рис 10.16) Добавление или изменение объектов ALG через Web-интерфейс межсетевого экрана NetDefend
Объекты – Сервисы (Services)
Определяется IP-протокол и его параметры. Например, сервис http определен как протокол TCP с портом назначения 80, а сервис SMTP использует порт 25.
При установке правил фильтрации сервиса возможно использование объекта all_services, ссылающегося на все протоколы, но с точки зрения безопасности эффективнее использовать более определенные типы сервисов.
(рис 10.17) Добавление или изменение объектов Сервисы через Web-интерфейс межсетевого экрана NetDefend
ВНИМАНИЕ: Сервис http-all не включает в себя DNS-протокол. Необходимый для Web-серфинга DNS-протокол входит в состав сервиса dns-all, который можно добавить в группу сервиса http-all и связать IP-правилами.
Объекты – Расписание (Schedules)
Расписание позволяет применять правила только в определенное время.
(рис 10.18) Добавление или изменение объектов Расписание через Web-интерфейс межсетевого экрана NetDefend
Объекты аутентификации – Authentication Objects
Определяет аутентификацию пользователей и шлюзов с помощью Pre-shared-ключей и сертификатов X.509.
Сертификат – это цифровой аналог удостоверения личности. Он позволяет идентифицировать предъявителя надежным и безопасным способом по технологии открытого/закрытого ключей. Сертификаты могут быть использованы для аутентификации, как пользователей, так и других шлюзов. Например, сертификат может быть использован для аутентификации VPN-туннеля.
(рис 10.19) Добавление или изменение объектов аутентификации через Web-интерфейс межсетевого экрана NetDefend
Создание правил
Раздел правил (Rules) предназначен для создания списка правил.
Правила межсетевого экрана – это "сердце" межсетевого экрана. Правила являются основным фильтром, который разрешает или запрещает определенному типу трафика проходить через межсетевой экран. Правила также используются для управления пропускной способностью, функцией ограничения полосы пропускания трафика, проходящего через интерфейс WAN.
Основные наборы правил системы NetDefendOS определяют политики безопасности и используются для фильтрации параметров. К ним относятся:
IP-правила, определяющие, какой трафик пройдет через межсетевой экран NetDefend и для какого трафика требуется преобразование адреса (выбор осуществляется в древовидном меню в папке Rules → IP Rules).
Pipe-правила, определяющие, какой трафик активирует ограничение полосы пропускания трафика Traffic Shaping (выбор осуществляется в древовидном меню в папке Traffic Managment → Traffic Shaping → Pipe Rules).
Правила маршрутизации на основе политик, определяющие таблицы маршрутизации для трафика (выбор осуществляется в древовидном меню в папке Routing → Routing Rules) .
Правила аутентификации, определяющие, какой трафик активизирует процесс аутентификации (выбор осуществляется в древовидном меню в папке User Authentification → User Authentification Rules) .
Существуют два способа пропускания трафика через межсетевой экран NetDefend:
Для обеспечения наилучшей безопасности в системе NetDefendOS по умолчанию применяется первый метод, т.е. при первой установке и запуске в NetDefendOS не определены IP-правила, за исключением минимальных, и весь трафик отклоняется. Для прохождения любого трафика через межсетевой экран NetDefend (включая ICMP-запросы Ping) администратору необходимо определить соответствующие IP-правила.
Когда через межсетевой экран устанавливается новое соединение, то правила проверяются по списку сверху вниз до тех пор, пока не будет найдено правило, соответствующее новому соединению. Для нового соединения выполнятся действие, записанное в правиле. Если это действие – разрешить (Allow), соединение устанавливается, и структура, описывающая соединение, добавляется во внутреннюю таблицу соединений межсетевого экрана. Если действие – запретить (Reject) или отклонить (Drop), соединение будет отклонено.
Выбор необходимого действия производится при создании правила в поле Action:
(рис 10.20) Выбор действия для правил (IP Rules)
Drop (отклонить) – Пакеты, попадающие под правило с действием "Drop", будут немедленно отклонены. Информация о таких пакетах будет занесена в журнал (log), если на странице Logging Settings включена регистрация событий в журнале.
(рис 10.21) Выбор действий
Reject (отклонить) – Действие "Reject" работает примерно также как и Drop. Но кроме этого, межсетевой экран отправляет сообщение ICMP UNREACHABLE назад отправителю пакета или, если отклоненный пакет был пакетом TCP, сообщение TCP RST. Информация о таких пакетах будет занесена в журнал (log), если на странице Logging Settings включена регистрация событий в журнале.
Allow (разрешить) – Пакеты, попадающие под правило с действием "Allow", будут проходить далее в систему проверки содержимого, которая будет помнить, какое соединение было открыто. Информация об открытых соединениях записывается в таблицу соединений. Поэтому, правила для обратного трафика не требуются, поскольку трафик, относящийся к отрытым соединениям, автоматически пропускается, не добираясь до правил проверки. Если на странице Logging Settings включена регистрация проверки трафика, будет выполняться запись в журнал соответствующих сообщений (log).
NAT (динамическая трансляция адресов) – Правило с действием "NAT" динамически транслирует адреса и "скрывает" адрес отправителя. В основном используется для скрытия внутренних адресов защищаемой сети – все компьютеры внутренней сети используют один внешний адрес.
Forward fast (быстрый проброс) – Пакетам, удовлетворяющим правилу с действием "Forward fast", прохождение разрешается незамедлительно. Межсетевой экран не записывает соединения по этим правилам в таблицу соединений, и, соответственно, не отслеживает контекст соединения для этих пакетов. Этот метод работает быстрее для протоколов, не использующих соединения. Для протоколов с большим объемом передаваемого трафика через одно соединение действие Allow работает быстрее.
SAT (статическая трансляция адреса) – Правило с действием "SAT" определяет статическую трансляцию адреса из внешнего во внутренний. Решение о разрешении прохождения трафика принимается другими правилами.
SLB SAT* (Server Load Balancing SAT) – Балансировка нагрузки сервера с использованием статической трансляции.
Multiplex SAT* – Правило с действием Multiplex SAT определяет статическую трансляцию для широковещательных адресов.
* Доступность действий SLB SAT и Multiplex SAT зависит от конкретной модели.
Назначение опций при создании правил
(рис 10.22) Опции для правил (IP Rules)
Adrress Filter – Фильтр по адресу источника и назначения.
Source Interface – Указывает интерфейс, с которого принят пакет. Может быть указан VPN-туннель.
Source Network – Определяет диапазон IP-адресов, с которыми будет сравниваться адрес источника в принятом пакете.
Destination Interface – Указывает интерфейс, через который передается принятый пакет. Может быть указан VPN-туннель.
Destination Network – Определяет диапазон IP-адресов, с которыми будет сравниваться адрес назначения в принятом пакете.
Применительно к межсетевым экранам выделяют два логических интерфейса: core и any.
Core находится в "сердце" межсетевого экрана, от физических интерфейсов весь трафик пересылается на интерфейс core с целью управления политиками безопасности.
Any – означает все возможные интерфейсы, включая core.
Расписание применения правил – Необходимое расписание применения правил можно выбрать из выпадающего меню в поле Schedules. Если правило должно быть активно всегда, указывается Always.
Создание и проверка правил маршрутизации
Системой NetDefendOS поддерживается два типа маршрутизации:
Задача маршрутизации решается на основе анализа записей таблиц маршрутизации (Routing Tables) – правил, а единственные данные, которые можно фильтровать, – это IP-адрес назначения пакета. Маршрутизацией, основанной на правилах, обычно называется расширенная маршрутизация, при которой дополнительные поля пакета учитываются при принятии решения о его маршрутизации. В межсетевых экранах каждое правило может содержать собственное решение по маршрутизации; по существу, маршрутизация проводится в соответствии с IP-адресами источника и назначения.
Приведем пример работы межсетевого экрана NetDefend c использованием типичной маршрутизации.
(рис 10.23) Сценарий типичной маршрутизации
Компьютеры пользователей соединены через LAN-интерфейс с адресацией сети 192.168.1.0/24 . Через DMZ-порт создана DMZ-сеть с адресацией 172.17.100.0/24 . Через WAN-интерфейс 10.10.10.0/24 и ISP-шлюз 10.10.10.1 организован публичный доступ в Интернет.
Для данного примера таблица маршрутизации выглядит следующим образом:
Информация из таблицы определяет:
Маршрут с назначением all-nets называется Default Route (маршрут по умолчанию), так как он будет соответствовать всем пакетам, маршрут которых не определен. Такой маршрут обычно определяет интерфейс, связанный с публичной сетью Интернет.
(рис 10.24) Основная таблица маршрутизации с настройками по умолчанию
(рис 10.25) Основная таблица маршрутизации с настройками прозрачного режима (Transparent mode)
Таблица маршрутизации содержит информацию, на основе которой межсетевой экран принимает решение о дальнейшей пересылке пакетов. Таблица состоит из маршрутов, в каждом из которых содержится интерфейс назначения, сеть назначения, шлюз назначения, т.е. адрес хоста, которому следует передавать пакеты, и метрики. Метрики записей в таблице используются при вычислении кратчайших маршрутов к различным получателям. У основного подключения метрика имеет высший приоритет в отличие от резервного подключения (чем меньше параметр метрики, тем главнее маршрут). По умолчанию метрика маршрутов равна 100.
Системой NetDefendOS поддерживается дополнительная функция route monitoring (мониторинг маршрутов), предназначенная для контроля за успешным или неуспешным ходом выполнения маршрутизации.
По умолчанию межсетевой экран управляется основной таблицей маршрутизации. Кроме этого, устройство позволяет создавать собственные политики маршрутизации - Policy Routing. Для этого создаются альтернативные таблицы маршрутизации, состоящие из перечня маршрутов и самих политик. Маршруты определяют куда будут посылаться пакеты: интерфейс, адрес шлюза, адрес, который станет адресом источника пакетов в случае, если интерфейс имеет несколько IP-адресов. Политики направляют трафик в определенную таблицу маршрутизации (основную или альтернативную) в зависимости от адресов и интерфейсов источника/назначения, протоколов и портов (в случае протокола TCP или UDP) и расписания.
Следует отметить, что маршруты в таблицах маршрутизации, настроенных администратором, могут добавляться, удаляться и изменяться автоматически в процессе работы и эти изменения отображаются в таблицах маршрутизации. Это может быть связано с использованием динамической маршрутизации OSPF, т.е. записи в таблицах маршрутизации будут обновляться новыми маршрутами, полученными от других маршрутизаторов OSPF-сети. На содержание таблиц маршрутизации могут повлиять и неудачные (fail-over) маршруты.
При первом запуске межсетевого экрана система NetDefendOS автоматически добавит маршрут в главную таблицу маршрутизации main для каждого физического интерфейса с метрикой по умолчанию 100:
(рис 10.26) Основная таблица маршрутизации
Автоматически создаваемые маршруты нельзя удалять вручную из таблицы маршрутизации. В свойствах интерфейса следует отключить опцию Automatically add a route for this interface using the given network (автоматическое добавление маршрута для этого интерфейса, использующего данную сеть):
(рис 10.27) Отключение опции автоматического добавления маршрута
После отключения этой опции маршрут, созданный автоматически, будет удален из таблицы маршрутизации:
(рис 10.28) Автоматическое удаление маршрута из основной таблицы маршрутизации
Маршрут all-nets (все сети) – наиболее важный маршрут, который обычно предназначен для публичного доступа в Интернет через ISP и определяется для любого физического интерфейса, который используется для соединения с Интернетом. В Web-интерфейсе маршрут all-nets добавляется в расширенных настройках (вкладка Advanced) Ethernet-интерфейса с помощью опции Automatically add a default route for this interface using the given default gateway (автоматическое добавление заданного по умолчанию маршрута для этого интерфейса, использующего заданный шлюз по умолчанию):
(рис 10.29) Автоматическое добавление заданного по умолчанию маршрута
При включении этой опции маршрут all-nets автоматически добавляется в основную таблицу маршрутизации main интерфейса.
Маршруты Core (Core Routes) . Система NetDefendOS автоматически добавляет в таблицу маршрутизации маршруты Core. Эти маршруты предназначены непосредственно для системы и служат для определения движения трафика. Существует маршрут, который обязательно добавляется в каждый интерфейс системы. Другими словами, для LAN-интерфейса с адресом 192.168.1.1 и WAN-интерфейса с адресом 10.10.10.5 назначаются следующие маршруты:
При получении системой IP-пакета, чей адрес назначения – один из IP-интерфейсов (т.е. IP-адрес одного из интерфейсов системы), он направляется на интерфейс core, то есть обрабатывается непосредственно системой NetDefendOS.
Помимо этого, создается маршрут для всех адресов многоадресной рассылки:
По умолчанию маршруты Core не отображаются в таблице маршрутизации и для просмотра этих маршрутов следует включить опцию Show all routes в меню Status → Routes. Отображение маршрутов Core появится в этом же окне:
(рис 10.30) Включение опции отображения всех маршрутов
Маршрутизация на основе правил (Policy-Base Routing)
Когда возникает необходимость в PBR?
Маршрутизация на основе правил (PBR) используется там, где необходимо разделять трафик по какому-либо признаку и выбирать разный маршрут для каждого типа трафика в сочетании с интерфейсом источника/назначения и сетью источника/назначения.
(рис 10.31) Использование маршрутизации на основе правил
PBR предоставляет администраторам гибкие возможности для определения правил маршрутизации на основе различных критериев, используя при этом альтернативные таблицы маршрутизации.
(рис 10.32) Добавление или изменение маршрутизации на основе правил
Стандартная маршрутизация отправляет пакеты согласно информации об IP-адресе получателя, полученной из статических или динамических протоколов маршрутизации. Например, при использовании OSPF, маршрут для пакета выбирается из SPF-расчета наименьшей длины пути. В PBR маршруты для трафика можно выбирать, исходя из определенных параметров трафика.
PBR может быть следующих типов:
Таблицы маршрутизации выбираются на основе источника трафика. При использовании подключений нескольких Интернет-провайдеров, PBR может направлять трафик разных пользователей по различным маршрутам. Например, трафик из одного диапазона адресов может передаваться через одно ISP-подключение, в то время как через второе ISP-подключение передается трафик из другого диапазона адресов.
Таблицы маршрутизации выбираются на основе сервисов. PBR может маршрутизировать конкретный протокол, например HTTP, через прокси-службы, такие как Web-кэш. Также можно настроить маршруты для определенных сервисов через выбранное ISP-подключение.
Таблицы маршрутизации выбираются на основе идентификации пользователя или группы, к которой он принадлежит. Данный метод удобно использовать в распределенной корпоративной сети, при этом каждый пользователь может заключать договор с разными провайдерами.
Приведем пример использования различных маршрутов для входящего и исходящего трафика и/или решения вопроса о направлении всего трафика определенного сервиса (например, ftp-трафика) через второго провайдера, а в случае его недоступности, через первого. Для этого создается альтернативная таблица маршрутизации, например alternative, с соответствующими маршрутами:
(рис 10.33) Добавление альтернативной таблицы маршрутизации
и правило (Routing Rule), указывающее маршрутизацию трафика в соответствии с таблицами:
(рис 10.34) Создание правила с использованием таблиц маршрутизации
Для трафика, удовлетворяющего условиям, которые заданы фильтрами ). Т.е., если трафик соответствует условиям данных фильтров, то он будет обработан согласно той таблице маршрутизации, на которую указывает Forward Table и Return Table. Forward Table определяет какой таблице маршрутизации обрабатывать исходящий трафик (в нашем примере – alternative), а Return Table указывает какая таблица маршрутизации будет использована для обработки входящего трафика (main). Благодаря такой структуре правил маршрутизации возможно гибкое управление как входящим, так и исходящим трафиком согласно заданным условиям (протоколу, источнику трафика и/или его назначению, а так же согласно его расписанию).
(рис 10.35) Использование опций при создании правила маршрутизации
Выбор таблицы маршрутизации
Когда система получает пакет, относящийся к новому соединению, то для выбора таблицы маршрутизации выполняются следующие шаги:
При выборе соответствующей альтернативной таблицы применяются связанные с таблицей параметры Ordering, которые устанавливают, как альтернативная таблица объединена с основной таблицей main. Существуют три возможные опции:
Первые две опции можно считать как объединение альтернативной таблицы с таблицей main и назначать только один маршрут, если в обеих таблицах найдено соответствие.
ВНИМАНИЕ: Маршрут с интерфейсом all-nets обязательно должен присутствовать в основной таблице main.
Проброс портов с использованием PBR
Довольно часто возникают ситуации, когда необходимо настроить проброс портов для доступа из внешней во внутреннюю сеть по резервному каналу (например, WAN2).
Для этого надо создать правило, которое укажет устройству, что на весь входящий трафик, направленный к резервному интерфейсу (wan2_ip), необходимо использовать альтернативную таблицу маршрутизации (Return routing table). Ниже приведет пример данного правила:
(рис 10.36) Пример настройки правила (Routing Rule) при применении проброса портов
Система NetDefendOS разработана для обеспечения высокой производительности и надежной работоспособности. Система предоставляет не только расширенный набор функций, но и дает администратору возможность полного управления каждой деталью системы, что позволяет применять межсетевые экраны NetDefend в самых разнообразных ситуациях.
NetDefendOS поддерживает следующие интерфейсы управления:
Web-интерфейс пользователя или WebUI. Доступен через стандартный Web-браузер (рекомендуется Microsoft Internet Explorer или Firefox, но могут использоваться и другие). Браузер подключается к одному из Ethernet-интерфейсов оборудования с помощью протокола HTTP или HTTPS и система NetDefendOS выступает в роли Web-сервера, позволяя использовать Web-страницы в качестве интерфейса управления.
Интерфейс командной строки CLI. Доступен локально через консольный порт или удаленно с помощью протокола Secure Shell (SSH), обеспечивает управление всеми параметрами в NetDefendOS.
Secure Copy. Secure Copy (SCP) – широко распространенный протокол обмена данными, используемый для передачи файлов. NetDefendOS не предоставляет определенного SCP-клиента, однако, существует широкий выбор SCP-клиентов, доступных для всех платформ рабочих станций. SCP является дополнением к CLI и обеспечивает защиту файлов, передаваемых между рабочей станцией администратора и межсетевым экраном NetDefend. Различные файлы, используемые системой NetDefendOS, могут быть скачены и загружены с помощью SCP.
Удаленный доступ . Удаленный доступ к интерфейсам управления может быть организован с помощью политики удаленного управления. Таким образом, администратор может ограничить доступ к управлению на основе: сети источника, интерфейса источника, имени пользователя и пароля. Может быть разрешен удаленный доступ к интерфейсу командной строки CLI при подключении по IPSec-туннелю.
По умолчанию, доступ к Web-интерфейсу открыт пользователям в сети при подключении через LAN-интерфейс межсетевого экрана D-Link (при наличии устройства более одного LAN-интерфейса, LAN1 является интерфейсом по умолчанию).
Система NetDefendOS предоставляет интерфейс командной строки (CLI) администраторам, которым предпочтительнее или требуется использовать командную строку, или которым необходимо более тщательное управление системными настройками. Интерфейс командной строки (CLI) доступен как локально через консольный порт, так и удаленно через Ethernet-интерфейс с использованием протокола Secure Shell (SSH) клиента SSH.
Консольный порт – это локальный порт RS-232 (на моделях DFL-210/260/260E/800/860/1600/1660/2500/2560) и локальный порт RJ-45 через кабель RJ45-to-DB9 (для моделей DFL-260E/860E) межсетевых экранов NetDefend, обеспечивающий прямой доступ к интерфейсу командной строки NetDefendOS CLI при подключении к компьютеру или терминалу без сетевых связей.
При настройке соединения компьютер (com-порт)-межсетевой экран NetDefend (консольный порт) необходимо запустить программу эмуляции терминала VT100
Например, настройки программы Putty-клиент putty.exe выглядят следующим образом:
Наиболее часто используемые команды CLI:
Как правило, команды CLI обычно начинаются со структуры: <command> <object_type> <object_name>. Например, для отображения IP-адреса объекта my_address, используется команда:
gw-world:/> show Address IP4Address my_address
Для просмотра адресов в папке InterfaceAddresses указывается следующий путь:
gw-world:/> show Address IP4Address InterfaceAddresses/my_address
Приглашение ко вводу команд " gw-world:/>" может быть другим. Например, по умолчанию в межсетевых экранах серии DFL приглашение выглядит следующим образом: в DFL-860E: DFL-860E:/>, в DFL-1660: DFL-1660:/> и т.д.
Вторая часть команды определяет тип объекта (object_type) и необходима для идентификации категории объекта, к которой относится имя объекта (принимая во внимание, что одно и то же имя может существовать в двух разных категориях).
Команда add может содержать свойства объекта. Для добавления нового объекта IP4Address с IP-адресом 140.168.2.8 используется команда:
gw-world:/> add IP4Address my_address Address=140.168.2.8
Типу объекта может опционально предшествовать категория объекта. Группы категорий совместно с набором типов используются с функцией tab completion. Достаточно сложно запомнить все команды и их опции. Система NetDefendOS предоставляет функцию, которая называется tab completion. Нажатие клавиши tab вызовет автоматическое завершение текущей части команды. Если завершение невозможно, нажатие клавиши tab вызовет автоматическое отображение доступных опций возможной команды.
Функция tab completion для данных. Преимущество функции tab completion заключается в отображении автоматического завершения команды или параметра данных возможными значениями. Это выполняется нажатием клавиши tab после ввода начального символа. Например, если при наборе незаконченной команды:
set Add
нажать клавишу tab, в командной строке автоматически отобразится
set Address
Если при наборе команды необходимо уточнить, например, возможности ввода значений IP-адресации, нужно ввести символ "=" (равно) и нажать tab:
set Address IP4Address lan_ip Address=
В командной строке отобразится:
add Address IP4Address lan_ip Address=
Type: IP4Address
Description: IP address, e.g. "172.16.50.8", "192.168.30.7,192.168.30.11", "192.168.7.0/24" or "172.16.25.10-172.16.25.50".
Выбор категории объектов. Для некоторых категорий (например, тип IP4Address принадлежит категории Address) сначала необходимо выбрать элемент данной категории с помощью команды cc (change category – изменение категории) до того, как отдельные объекты могут быть обработаны. Это касается, например, маршрутов. Если существует более одной таблицы маршрутизации, при добавлении или управлении маршрутом, прежде всего, необходимо использовать команду cc для идентификации именно той таблицы маршрутизации, которая требуется.
Предположим, что main – таблицa маршрутизации, в которую необходимо добавить маршрут. Первой командой будет:
gw-world:/> cc RoutingTable main
gw-world:/main>
Cтрока команды изменилась для указания текущей категории. Теперь можно добавить маршрут:
gw-world:/main> add Route Interface=lan Network=InterfaceAddresses/lannet
Для отмены категории используется команда cc:
gw-world:/main> cc
gw-world:/>
Иногда определенным параметрам присваивается несколько значений. Например, некоторые команды используют параметр AccountingServers, и данному параметру можно назначить более одного значения, разделяя их запятой. Например, если необходимо определить три сервера server1, server2, server3, назначение параметра в команде будет следующим:
AccountingServers=server1,server2,server3
Порядок правил, определенный в списках, например, набор IP-правил, является крайне важным. С помощью команды add, используемой CLI, по умолчанию добавляется новое правило в конец списка. Если размещение на определенной позиции является критичным, команда add может включить параметр Index= в качестве опции. Вставка на первую позицию в списке определена с помощью параметра Index=1 в команде add, на вторую позицию – с помощью параметра Index=2 и т.д.
Использование имен хоста в CLI. Для некоторых команд CLI, IP-адреса могут опционально определяться как текстовое имя хоста вместо объекта IP4Address. При этом перед именем хоста должен стоять префикс, состоящий из символов "dns:", указывающий на то, что таблица поиска DNS решает какому имени хоста соответствует какой IP-адрес. Например, имя хоста host.company.com будет определено в CLI как dns:host.company.com.
Параметры, где могут употребляться URN (Uniform Resource Names –унифицированные имена ресурсов) с CLI:
Если требуется выполнить поиск с помощью DNS, в системе NetDefendOS должен быть настроен хотя бы один публичный DNS-сервер для преобразования имен хостов в IP-адреса.
Доступ к CLI по протоколу SSH (Secure Shell). Протокол SSH (Secure Shell) используется для доступа к CLI с удаленного хоста в сети и необходим, в первую очередь, для обеспечения безопасного соединения в незащищенных сетях, а также строгой аутентификации и целостности данных. SSH-клиенты доступны для большинства платформ.
Система NetDefendOS поддерживает версии 1, 1.5 и 2 SSH-протокола. Доступ по SSH-протоколу выполняется с помощью политики удаленного управления в NetDefendOS, и по умолчанию отключен.
Пример включения удаленного доступа по SSH-протоколу и сети lannet через lan- интерфейс с помощью добавления правила в политику удаленного управления:
Интерфейс командной строки
gw-world:/> add RemoteManagement RemoteMgmtSSH ssh Network=lannet Interface=lan LocalUserDatabase=AdminUsers
Web-интерфейс
CLI Prompt. CLI Prompt – это имя устройства, которое отражается в меню Web-интерфейса межсетевого экрана NetDefend на домашней странице (Home).
По умолчанию CLI Prompt:
gw-world:/>
Если необходимо изменить имя устройства (например, на DFL-860E_centre), в командную строку нужно ввести:
gw-world:/> set device name="DFL-860E_centre"
Тогда после активации и сохранения изменений, CLI Prompt примет вид:
DFL-860E_centre:/>
А на домашней странице Web-интерфейса имя устройства отобразится, как показано на рисунке:
(рис 10.1) Отображение имени межсетевого экрана NetDefend в Web-интерфейсе
Активация и применение изменений. Если в текущих настройках с помощью CLI выполнены какие-либо изменения, данные изменения не будут загружены в NetDefendOS, пока не будет выполнена команда:
gw-world:/> activate
Через 3-5 секунд после ввода команды activate должна быть выполнена команда commit для применения изменений:
gw-world:/> commit
Если в течение 30 секунд (время по умолчанию) не выполнена команда commit, сделанные изменения автоматически отменяются, и происходит восстановление прежней конфигурации.
gw-world:/> show -errors
Система NetDefendOS просканирует настройки на наличие активации и отобразит список проблем. Одна из возможных проблем, которая может быть обнаружена таким способом, - ссылка на IP-объект в Адресной книге, несуществующий в восстановленной резервной копии настроек.
Завершение работы в CLI. После завершения работы в интерфейсе командной строки CLI рекомендуется выйти из системы во избежание неавторизованного доступа к системе. Выход осуществляется с помощью команды exit или logout.
Использование команды sessionmanager. Интерфейс командной строки CLI предоставляет команду sessionmanager для самостоятельного управления сессиями. Команда используется для управления всеми типами сессий управления, включая:
Команда без ввода каких-либо опций предоставляет краткую информацию о текущих открытых сессиях:
gw-world:/> sessionmanager Session Manager status ---------------------- Active connections : 3 Maximum allowed connections :64 Local idle session timeout : 900
Для просмотра списка всех сессий используется опция -list. Ниже отображены типичные выходные данные локальной сессии:
gw-world:/> sessionmanager -list User Database IP Type Mode Access -------- ---------------- --------- ------- ------- ------- local (none) 0.0.0.0 local console admin
Если пользователь обладает правами администратора, можно завершить любую сессию с помощью опции -disconnect команды sessionmanager .
Сценарии (скрипты) CLI. Для хранения загрузочных файлов и выполнения команд CLI администратором, NetDefendOS поддерживает функцию CLI scripting . CLI script – это предварительно определенная последовательность команд CLI, которые можно выполнить после их сохранения в файл и последующей загрузки файла на межсетевой экран NetDefend.
Для создания CLI script нужно выполнить следующие шаги:
CLI script -execute для запуска файла.ВНИМАНИЕ: В файлах скриптов используются только четыре команды:
С помощью команды script –execute запускается именованный файл сценария (скрипта), предварительно загруженный на межсетевой экран. Например, для выполнения файла сценария my_script.sgs, который был предварительно загружен, используется следующая команда CLI:
gw-world:/> script -execute -name=my_script.sgs
Переменные скриптов. Файлы скриптов могут содержать любое количество переменных сценария, которые выглядят следующим образом:
$1, $2, $3, $4…. $n
Значения, используемые как имена переменных, определены в списке в конце командной строки script –execute. Числa 1…n в имени переменной указывают на положение значения переменной в списке. Первым идет значение $1, затем $2 и т.д. Переменная $0 является зарезервированной и перед выполнением всегда заменяется именем файла скрипта.
Например, выполняется скрипт с IP-адресом 126.12.11.1 и комментарием If1 Address , везде заменяя имеющуюся в скрипте переменную $1 на 126.12.11.1, и, соответственно, переменную $2 на строку If1 address.
Файл my_script.sgs содержит одну командную строку CLI:
add IP4Address If1_ip Address=$1 Comments=$2
Для запуска файла скрипта после загрузки, используется команда CLI:
> script -execute -name=my_script.sgs 126.12.11.01 "If1 address"
После запуска файла скрипта и замены переменных файл будет содержать:
add IP4Address If1_ip Address=126.12.11.01 Comments="If1 address"
По умолчанию, скрипты CLI не подтверждены. Это означает, что написание порядка скриптов не будет иметь значения. В начале скрипта может быть ссылка на объект конфигурации, которая создается только в конце (для улучшения читаемости скриптов). Для того, чтобы подобные действия не приводили к запутанному и бессвязному файлу, в файлах скриптов с большим объемом предпочтительнее группировать аналогичные команды CLI.
Если в существующем файле скрипта встречается ошибка, по умолчанию сценарий будет завершен. Завершение может быть прервано с помощью опции -force . Для запуска файла с именем my_script2.sgs таким способом используется команда CLI:
gw-world:/> script -execute -name=my_script2.sgs -force
Все выходные данные выполненного скрипта появятся в консоли CLI. Обычно эти данные состоят из любых сообщений об ошибках, которые произошли во время выполнения. Для просмотра подтверждения выполнения каждой команды, используется опция –verbose:
gw-world:/> script -execute -name=my_script2.sgs -verbose
Сохранение скриптов. При загрузке файла скрипта на межсетевой экран NetDefend, первоначально он хранится только во временной памяти RAM. При перезапуске NetDefendOS все загруженные скрипты будут потеряны из этой энергозависимой памяти, и для их запуска потребуется повторная загрузка. Для хранения скриптов между перезапусками следует переместить их на диск NetDefendOS с энергонезависимой памятью Disk с помощью команды script –store.
Для перемещения файла с именем my_script.sgs в энергонезависимую память используется команда:
gw-world:/> script -store -name=my_script.sgs
В качестве альтернативного варианта, все скрипты могут быть перемещены в энергонезависимую память с помощью команды:
gw-world:/> script -store -all
Команда script без каких-либо параметров отображает список всех скриптов, доступных в настоящее время с указанием размера каждого скрипта и типа памяти.
gw-world:/> script Name Storage Size (bytes) -------------- ------------ -------------- my_script.sgs RAM 8 my_script2.sgs Disk 10
Загрузка файлов через SCP. Для загрузки файлов (Upload) на межсетевой экран NetDefend или с него (Download), может использоваться протокол Secure Copy (SCP). Протокол SCP основан на протоколе SSH и поддерживается множеством свободно доступных SCP-клиентов, существующих практически для всех платформ (например, для OC Windows можно воспользоваться свободным приложением – консольной утилитой PSCP).
Для того чтобы использовать SSH-подключение, необходимо разрешить управление межсетевого экрана NetDefend через SSH-протокол. Данную функцию можно задать через меню Web-интерфейса в папке System → Remote Management → Add → SSH Management с указанием интерфейса, через который будет осуществляться SSH-управление.
Синтаксис команд SCP является простым для большинства клиентов на основе консоли. Основная используемая здесь команда – scp, за которой следует источник (source) и назначение (destination) для передачи файлов.
Загрузка с локального ресурса – компьютера – на межсетевой экран NetDefend (Upload) выполняется с помощью команды:
> scp <local_filename> <destination_firewall>
Загрузка с межсетевого экрана NetDefend на компьютер (Download) выполняется с помощью команды:
> scp <source_firewall> <local_filename>
Где local_filename – это имя файла, а source_firewall и destination_firewall – источник и назначение устройств – вводится в форме:
<user_name (имя пользователя, назначенное в NetDefendOS)>@<firewall_ip_address (IP-адрес устройства) >:<filepath (тип файла)>.
Например, admin@192.168.10.1:config.bak .
После ввода команды будет предложено ввести пароль, назначенный в NetDefendOS.
Типы файлов, которые можно загружать Upload-Download между SCP-клиентом и NetDefendOS:
Как и все изменения настроек, загруженные файлы с использованием SCP активируются только после выполнения команд CLI activate, а затем – commit для применения изменений.
Загруженные файлы обновленного программного обеспечения (в формате файлов .upg) или полная резервная копия системы (full.bak) являются исключениями. Оба из этих типов файлов приводят к автоматической перезагрузке системы.
Примеры использования скриптов
Приведем пример № 1 использования скрипта общей конфигурации для импорта конфигурации во все модели серии NetDefend. Решение должно поддерживать следующие условия:
Для выполнения поставленной задачи необходимо выполнить шаги:
В любом текстовом редакторе (например, Блокноте) создаем текстовый файл с расширением .sgs , в котором прописываем команды, которые будут выполняться в соответствии с заданными шагами; сохраняем как, например, conf_b.sgs .
ВНИМАНИЕ: Имя скрипта должно содержать не более 16 символов!
(рис 10.2) Скрипт без использования переменных
Ethernet 1 – это интерфейс WAN/WAN1 (в зависимости от модели DFL) по умолчанию, как показано на рисунке:
(рис 10.3) Нумерация Ethernet-интерфейсов в межсетевых экранах NetDefend
Далее, загружаем созданный скрипт (например, через PSCP-клиента):
ВНИМАНИЕ: Файл скрипта должен находиться в той же папке, что и файл pscp.exe .
(рис 10.4) Загрузка скрипта в межсетевых экранах NetDefend
Проверяем, загрузился ли скрипт в папку script межсетевого экрана. Можно использовать подключение через консоль:
(рис 10.5) Отображение доступного скрипта в устройстве через консольное подключение
или через Ethernet-интерфейс с использованием SSH-протокола:
(рис 10.6) Отображение доступного скрипта в устройстве через SSH-подключение
Далее, через консоль или SSH-клиента запускаем файл с именем conf_b.sgs .
(рис 10.7) Запуск скрипта в межсетевых экранах NetDefend
Файл загружен успешно, проверяем результат либо с помощью CLI-команд,
(рис 10.8) Отображение изменений Ethernet-интерфейса в устройстве через консольное подключение
либо через Web-интерфейс:
(рис 10.9) Отображение изменений Ethernet-интерфейса в устройстве через Web-интерфейс
(рис 10.10) Отображение изменений интерфейсов в адресной книге через Web-интерфейс
В первом примере использована конкретная IP-адресация и конкретный интерфейс для DHCP-сервиса. В случае если указанные значения меняются, можно использовать переменные (пример № 2):
(рис 10.11) Скрипт с использованием переменных
Выполняем аналогичные шаги, что и в первом примере. Только при запуске файла (например, с именем conf_v.sgs) через консоль или SSH-клиента указываем значения переменных ($1=5.5.5.2 $2=5.5.5.0/24 $3=5.5.5.1 $4=1.1.1.1 $5=2.2.2.2 $6=lan):
(рис 10.12) Запуск скрипта через SSH-клиента
Меню загрузки (Boot menu) через консоль. Загрузчик NetDefendOS – это основное программное обеспечение для управления системой NetDefendOS. Меню загрузки доступно только через консоль устройства, подключенного непосредственно к консольному порту межсетевого экрана NetDefend. Доступ осуществляется через консоль после включения межсетевого экрана NetDefend и запуска системы NetDefendOS.
После включения межсетевого экрана NetDefend запуск системы NetDefendOS произойдет через 3 секунды, в то же время появится сообщение Press any key to abort and load boot menu (Нажмите любую кнопку для прерывания или загрузки меню загрузки), отображенное ниже:
(рис 10.13) Запуск системы NetDefendOS
При нажатии любой консольной клавиши в течение 3 секунд, происходит остановка запуска системы NetDefendOS и отображается меню загрузки.
При первоначальном запуске системы NetDefendOS без установки пароля для доступа к консоли, отображается полный набор опций загрузки меню, как показано ниже:
(рис 10.14) Запуск системы NetDefendOS
Установка пароля для консоли не связана с именем пользователя/пароля, используемым для доступа администратора через Web-браузер.
Для управления системой через Ethernet-интерфейс с помощью стандартного Web-браузера, NetDefendOS поддерживает интуитивно-понятный Web-интерфейс (WebUI). Что позволяет администратору конфигурировать устройство с любого сетевого компьютера без добавления специального клиентского программного обеспечения.
Общие свойства интерфейса
Новому межсетевому экрану D-Link NetDefend с заводскими настройками системой NetDefendOS автоматически назначен внутренний IP-адрес по умолчанию на интерфейсе LAN1 (или интерфейс LAN на моделях с одним локальным интерфейсом). IP-адрес, назначаемый интерфейсу управления, зависит от модели межсетевого экрана NetDefend.
Для моделей DFL-260E/860E/1660/2560 IP-адрес интерфейса управления при использовании протокола HTTPS по умолчанию: https://192.168.10.1 . А для более ранних моделей DFL-210/260/800/860/1600/2500 – https://192.168.1.1 .
Слева в Web-интерфейсе представлено древовидное меню, обеспечивающее навигацию по различным объектам NetDefendOS. Центральная часть Web-интерфейса отображает информацию о выбранном в меню объекте.
Основные свойства интерфейса
По умолчанию, доступ к Web-интерфейсу разрешен только из внутренней сети. Если необходимо включить доступ из других сегментов сети, можно сделать это, изменив политику удаленного управления.
Пример:
Включение удаленного управления через протокол HTTPS
Интерфейс командной строки:
gw-world:/> add RemoteManagement RemoteMgmtHTTP https Network=all-nets Interface=any LocalUserDatabase=AdminUsers HTTPS=Yes
Web-интерфейс:
Конфигурирование межсетевых экранов NetDefend
Система конфигурации состоит из Объектов конфигурации, где каждый объект представляет собой конфигурируемый элемент различного типа. К объектам конфигурации относятся: записи в таблице маршрутизации, записи адресной книги, описание сервиса, IP-правила и т. д. Каждый объект конфигурации обладает набором свойств, которые составляют значения объекта.
При создании разнообразных конфигураций соединений, как правило, выполняются три шага конфигурирования:
Создание и проверка объектов.
Важнейшей частью конфигурации является ОБЪЕКТ (Objects).
Объект – это простейший элемент конфигурации, такой как IP-адрес, сеть, ключ и т.п. Каждый объект имеет имя и может использоваться во многих местах конфигурации устройства.
Объекты – основная единица конфигурации устройства, они используются практически везде: в таблицах маршрутизации, в правилах, в конфигурации интерфейсов, VPN и т.д.
Объекты – Адресная книга (Address Book)
Адресная книга содержит объекты c заданным именем, с различной адресацией, включая IP-адреса интерфейсов и диапазон адресов сетей. При использовании имен объектов вместо самих адресов, нужно будет изменить значение только одного поля, а не каждого, где встречается данный адрес.
Объект IPv4 Address предназначен для информации об адресах хостов, сетей и дапазонов IP-адресов. Каждый хост представляется своим уникальным IP-адресом (например: 192.168.1.1). IP-сеть представлена с использованием бесклассовой внутридоменной маршрутизации - Classless Inter Domain Routing (CIDR) или иначе – с маской подсети, например: 192.168.1.1/24. Диапазон обозначает последовательный порядок адресов хостов, например: диапазон 192.168.1.10-192.168.1.14 включает 5 хостов.
(рис 10.15) Добавление или изменение объектов адресной книги через Web-интерфейс межсетевого экрана NetDefend
Автоматическая генерация адресов объектов. При первичном запуске системы определенным объектам адреса задаются автоматически. К ним относятся:
Для каждого Ethernet-интерфейса системы предопределена IP-адресация для двух объектов – один объект с IP-адресом фактического интерфейса и второй представляет локальную сеть для этого интерфейса.
Интерфейс объекта прописан, как interfacename_ip (например, lan_ip), а интерфейс объекта сети – interfacenamenet (например, lannet).
IP-адрес объекта, прописанный interfacename_gw, представляет собой шлюз системы по умолчанию. Например, объект wan1_gw используется прежде всего таблицей маршрутизации, кроме этого – подсистемой DHCP-клиента, чтобы хранить адресную информацию, полученную от DHCP-сервера. Если IP-адрес шлюза по умолчанию изменить, объект wan1_gw будет содержать указанный адрес. Если же не вносить никаких изменений, значение объекта останется по умолчанию 0.0.0.0.
IP-адрес объекта all-nets инициализирован значением 0.0.0.0/0, таким образом представляя все возможные IP-адреса. Этот объект активно используется при настройке многих конфигураций.
interfacename_dns1 и interfacename_dns2. Например, для интерфейса wan1 эти объекты выражаются, как wan_dns1 и wan_dns2, а для интерфейса PPPoE их можно обозначить, как pppoe_dns1 и pppoe _dns2.Объекты Ethernet-адреса используются для обозначения символьными именами Ethernet-адресов (или MAC-адресов). Они применяются, например, при заполнении ARP-таблиц статическими ARP-данными, или в другой части конфигурации, где символьное имя предпочтительнее числовых (шестнадцатиричных) Ethernet-адресов.
При определении Ethernet-адреса используется формат aa-bb-cc-dd-ee-ff.
Объекты – ALG with AV/WCF
ALG (Application Layer Gateway) – механизм, позволяющий анализировать трафик. Анализируются данные протоколов и предпринимают действия, базируясь на сконфигурированных правилах. Нужный ALG определяется при конфигурации сервиса (Service). Трафик, подпадающий под параметры сервиса, будет обработан с использованием выбранного ALG.
(рис 10.16) Добавление или изменение объектов ALG через Web-интерфейс межсетевого экрана NetDefend
Объекты – Сервисы (Services)
Определяется IP-протокол и его параметры. Например, сервис http определен как протокол TCP с портом назначения 80, а сервис SMTP использует порт 25.
При установке правил фильтрации сервиса возможно использование объекта all_services, ссылающегося на все протоколы, но с точки зрения безопасности эффективнее использовать более определенные типы сервисов.
(рис 10.17) Добавление или изменение объектов Сервисы через Web-интерфейс межсетевого экрана NetDefend
ВНИМАНИЕ: Сервис http-all не включает в себя DNS-протокол. Необходимый для Web-серфинга DNS-протокол входит в состав сервиса dns-all, который можно добавить в группу сервиса http-all и связать IP-правилами.
Объекты – Расписание (Schedules)
Расписание позволяет применять правила только в определенное время.
(рис 10.18) Добавление или изменение объектов Расписание через Web-интерфейс межсетевого экрана NetDefend
Объекты аутентификации – Authentication Objects
Определяет аутентификацию пользователей и шлюзов с помощью Pre-shared-ключей и сертификатов X.509.
Сертификат – это цифровой аналог удостоверения личности. Он позволяет идентифицировать предъявителя надежным и безопасным способом по технологии открытого/закрытого ключей. Сертификаты могут быть использованы для аутентификации, как пользователей, так и других шлюзов. Например, сертификат может быть использован для аутентификации VPN-туннеля.
(рис 10.19) Добавление или изменение объектов аутентификации через Web-интерфейс межсетевого экрана NetDefend
Создание правил
Раздел правил (Rules) предназначен для создания списка правил.
Правила межсетевого экрана – это "сердце" межсетевого экрана. Правила являются основным фильтром, который разрешает или запрещает определенному типу трафика проходить через межсетевой экран. Правила также используются для управления пропускной способностью, функцией ограничения полосы пропускания трафика, проходящего через интерфейс WAN.
Основные наборы правил системы NetDefendOS определяют политики безопасности и используются для фильтрации параметров. К ним относятся:
IP-правила, определяющие, какой трафик пройдет через межсетевой экран NetDefend и для какого трафика требуется преобразование адреса (выбор осуществляется в древовидном меню в папке Rules → IP Rules).
Pipe-правила, определяющие, какой трафик активирует ограничение полосы пропускания трафика Traffic Shaping (выбор осуществляется в древовидном меню в папке Traffic Managment → Traffic Shaping → Pipe Rules).
Правила маршрутизации на основе политик, определяющие таблицы маршрутизации для трафика (выбор осуществляется в древовидном меню в папке Routing → Routing Rules) .
Правила аутентификации, определяющие, какой трафик активизирует процесс аутентификации (выбор осуществляется в древовидном меню в папке User Authentification → User Authentification Rules) .
Существуют два способа пропускания трафика через межсетевой экран NetDefend:
Для обеспечения наилучшей безопасности в системе NetDefendOS по умолчанию применяется первый метод, т.е. при первой установке и запуске в NetDefendOS не определены IP-правила, за исключением минимальных, и весь трафик отклоняется. Для прохождения любого трафика через межсетевой экран NetDefend (включая ICMP-запросы Ping) администратору необходимо определить соответствующие IP-правила.
Когда через межсетевой экран устанавливается новое соединение, то правила проверяются по списку сверху вниз до тех пор, пока не будет найдено правило, соответствующее новому соединению. Для нового соединения выполнятся действие, записанное в правиле. Если это действие – разрешить (Allow), соединение устанавливается, и структура, описывающая соединение, добавляется во внутреннюю таблицу соединений межсетевого экрана. Если действие – запретить (Reject) или отклонить (Drop), соединение будет отклонено.
Выбор необходимого действия производится при создании правила в поле Action:
(рис 10.20) Выбор действия для правил (IP Rules)
Drop (отклонить) – Пакеты, попадающие под правило с действием "Drop", будут немедленно отклонены. Информация о таких пакетах будет занесена в журнал (log), если на странице Logging Settings включена регистрация событий в журнале.
(рис 10.21) Выбор действий
Reject (отклонить) – Действие "Reject" работает примерно также как и Drop. Но кроме этого, межсетевой экран отправляет сообщение ICMP UNREACHABLE назад отправителю пакета или, если отклоненный пакет был пакетом TCP, сообщение TCP RST. Информация о таких пакетах будет занесена в журнал (log), если на странице Logging Settings включена регистрация событий в журнале.
Allow (разрешить) – Пакеты, попадающие под правило с действием "Allow", будут проходить далее в систему проверки содержимого, которая будет помнить, какое соединение было открыто. Информация об открытых соединениях записывается в таблицу соединений. Поэтому, правила для обратного трафика не требуются, поскольку трафик, относящийся к отрытым соединениям, автоматически пропускается, не добираясь до правил проверки. Если на странице Logging Settings включена регистрация проверки трафика, будет выполняться запись в журнал соответствующих сообщений (log).
NAT (динамическая трансляция адресов) – Правило с действием "NAT" динамически транслирует адреса и "скрывает" адрес отправителя. В основном используется для скрытия внутренних адресов защищаемой сети – все компьютеры внутренней сети используют один внешний адрес.
Forward fast (быстрый проброс) – Пакетам, удовлетворяющим правилу с действием "Forward fast", прохождение разрешается незамедлительно. Межсетевой экран не записывает соединения по этим правилам в таблицу соединений, и, соответственно, не отслеживает контекст соединения для этих пакетов. Этот метод работает быстрее для протоколов, не использующих соединения. Для протоколов с большим объемом передаваемого трафика через одно соединение действие Allow работает быстрее.
SAT (статическая трансляция адреса) – Правило с действием "SAT" определяет статическую трансляцию адреса из внешнего во внутренний. Решение о разрешении прохождения трафика принимается другими правилами.
SLB SAT* (Server Load Balancing SAT) – Балансировка нагрузки сервера с использованием статической трансляции.
Multiplex SAT* – Правило с действием Multiplex SAT определяет статическую трансляцию для широковещательных адресов.
* Доступность действий SLB SAT и Multiplex SAT зависит от конкретной модели.
Назначение опций при создании правил
(рис 10.22) Опции для правил (IP Rules)
Adrress Filter – Фильтр по адресу источника и назначения.
Source Interface – Указывает интерфейс, с которого принят пакет. Может быть указан VPN-туннель.
Source Network – Определяет диапазон IP-адресов, с которыми будет сравниваться адрес источника в принятом пакете.
Destination Interface – Указывает интерфейс, через который передается принятый пакет. Может быть указан VPN-туннель.
Destination Network – Определяет диапазон IP-адресов, с которыми будет сравниваться адрес назначения в принятом пакете.
Применительно к межсетевым экранам выделяют два логических интерфейса: core и any.
Core находится в "сердце" межсетевого экрана, от физических интерфейсов весь трафик пересылается на интерфейс core с целью управления политиками безопасности.
Any – означает все возможные интерфейсы, включая core.
Расписание применения правил – Необходимое расписание применения правил можно выбрать из выпадающего меню в поле Schedules. Если правило должно быть активно всегда, указывается Always.
Создание и проверка правил маршрутизации
Системой NetDefendOS поддерживается два типа маршрутизации:
Задача маршрутизации решается на основе анализа записей таблиц маршрутизации (Routing Tables) – правил, а единственные данные, которые можно фильтровать, – это IP-адрес назначения пакета. Маршрутизацией, основанной на правилах, обычно называется расширенная маршрутизация, при которой дополнительные поля пакета учитываются при принятии решения о его маршрутизации. В межсетевых экранах каждое правило может содержать собственное решение по маршрутизации; по существу, маршрутизация проводится в соответствии с IP-адресами источника и назначения.
Приведем пример работы межсетевого экрана NetDefend c использованием типичной маршрутизации.
(рис 10.23) Сценарий типичной маршрутизации
Компьютеры пользователей соединены через LAN-интерфейс с адресацией сети 192.168.1.0/24 . Через DMZ-порт создана DMZ-сеть с адресацией 172.17.100.0/24 . Через WAN-интерфейс 10.10.10.0/24 и ISP-шлюз 10.10.10.1 организован публичный доступ в Интернет.
Для данного примера таблица маршрутизации выглядит следующим образом:
Информация из таблицы определяет:
Маршрут с назначением all-nets называется Default Route (маршрут по умолчанию), так как он будет соответствовать всем пакетам, маршрут которых не определен. Такой маршрут обычно определяет интерфейс, связанный с публичной сетью Интернет.
(рис 10.24) Основная таблица маршрутизации с настройками по умолчанию
(рис 10.25) Основная таблица маршрутизации с настройками прозрачного режима (Transparent mode)
Таблица маршрутизации содержит информацию, на основе которой межсетевой экран принимает решение о дальнейшей пересылке пакетов. Таблица состоит из маршрутов, в каждом из которых содержится интерфейс назначения, сеть назначения, шлюз назначения, т.е. адрес хоста, которому следует передавать пакеты, и метрики. Метрики записей в таблице используются при вычислении кратчайших маршрутов к различным получателям. У основного подключения метрика имеет высший приоритет в отличие от резервного подключения (чем меньше параметр метрики, тем главнее маршрут). По умолчанию метрика маршрутов равна 100.
Системой NetDefendOS поддерживается дополнительная функция route monitoring (мониторинг маршрутов), предназначенная для контроля за успешным или неуспешным ходом выполнения маршрутизации.
По умолчанию межсетевой экран управляется основной таблицей маршрутизации. Кроме этого, устройство позволяет создавать собственные политики маршрутизации - Policy Routing. Для этого создаются альтернативные таблицы маршрутизации, состоящие из перечня маршрутов и самих политик. Маршруты определяют куда будут посылаться пакеты: интерфейс, адрес шлюза, адрес, который станет адресом источника пакетов в случае, если интерфейс имеет несколько IP-адресов. Политики направляют трафик в определенную таблицу маршрутизации (основную или альтернативную) в зависимости от адресов и интерфейсов источника/назначения, протоколов и портов (в случае протокола TCP или UDP) и расписания.
Следует отметить, что маршруты в таблицах маршрутизации, настроенных администратором, могут добавляться, удаляться и изменяться автоматически в процессе работы и эти изменения отображаются в таблицах маршрутизации. Это может быть связано с использованием динамической маршрутизации OSPF, т.е. записи в таблицах маршрутизации будут обновляться новыми маршрутами, полученными от других маршрутизаторов OSPF-сети. На содержание таблиц маршрутизации могут повлиять и неудачные (fail-over) маршруты.
При первом запуске межсетевого экрана система NetDefendOS автоматически добавит маршрут в главную таблицу маршрутизации main для каждого физического интерфейса с метрикой по умолчанию 100:
(рис 10.26) Основная таблица маршрутизации
Автоматически создаваемые маршруты нельзя удалять вручную из таблицы маршрутизации. В свойствах интерфейса следует отключить опцию Automatically add a route for this interface using the given network (автоматическое добавление маршрута для этого интерфейса, использующего данную сеть):
(рис 10.27) Отключение опции автоматического добавления маршрута
После отключения этой опции маршрут, созданный автоматически, будет удален из таблицы маршрутизации:
(рис 10.28) Автоматическое удаление маршрута из основной таблицы маршрутизации
Маршрут all-nets (все сети) – наиболее важный маршрут, который обычно предназначен для публичного доступа в Интернет через ISP и определяется для любого физического интерфейса, который используется для соединения с Интернетом. В Web-интерфейсе маршрут all-nets добавляется в расширенных настройках (вкладка Advanced) Ethernet-интерфейса с помощью опции Automatically add a default route for this interface using the given default gateway (автоматическое добавление заданного по умолчанию маршрута для этого интерфейса, использующего заданный шлюз по умолчанию):
(рис 10.29) Автоматическое добавление заданного по умолчанию маршрута
При включении этой опции маршрут all-nets автоматически добавляется в основную таблицу маршрутизации main интерфейса.
Маршруты Core (Core Routes) . Система NetDefendOS автоматически добавляет в таблицу маршрутизации маршруты Core. Эти маршруты предназначены непосредственно для системы и служат для определения движения трафика. Существует маршрут, который обязательно добавляется в каждый интерфейс системы. Другими словами, для LAN-интерфейса с адресом 192.168.1.1 и WAN-интерфейса с адресом 10.10.10.5 назначаются следующие маршруты:
При получении системой IP-пакета, чей адрес назначения – один из IP-интерфейсов (т.е. IP-адрес одного из интерфейсов системы), он направляется на интерфейс core, то есть обрабатывается непосредственно системой NetDefendOS.
Помимо этого, создается маршрут для всех адресов многоадресной рассылки:
По умолчанию маршруты Core не отображаются в таблице маршрутизации и для просмотра этих маршрутов следует включить опцию Show all routes в меню Status → Routes. Отображение маршрутов Core появится в этом же окне:
(рис 10.30) Включение опции отображения всех маршрутов
Маршрутизация на основе правил (Policy-Base Routing)
Когда возникает необходимость в PBR?
Маршрутизация на основе правил (PBR) используется там, где необходимо разделять трафик по какому-либо признаку и выбирать разный маршрут для каждого типа трафика в сочетании с интерфейсом источника/назначения и сетью источника/назначения.
(рис 10.31) Использование маршрутизации на основе правил
PBR предоставляет администраторам гибкие возможности для определения правил маршрутизации на основе различных критериев, используя при этом альтернативные таблицы маршрутизации.
(рис 10.32) Добавление или изменение маршрутизации на основе правил
Стандартная маршрутизация отправляет пакеты согласно информации об IP-адресе получателя, полученной из статических или динамических протоколов маршрутизации. Например, при использовании OSPF, маршрут для пакета выбирается из SPF-расчета наименьшей длины пути. В PBR маршруты для трафика можно выбирать, исходя из определенных параметров трафика.
PBR может быть следующих типов:
Таблицы маршрутизации выбираются на основе источника трафика. При использовании подключений нескольких Интернет-провайдеров, PBR может направлять трафик разных пользователей по различным маршрутам. Например, трафик из одного диапазона адресов может передаваться через одно ISP-подключение, в то время как через второе ISP-подключение передается трафик из другого диапазона адресов.
Таблицы маршрутизации выбираются на основе сервисов. PBR может маршрутизировать конкретный протокол, например HTTP, через прокси-службы, такие как Web-кэш. Также можно настроить маршруты для определенных сервисов через выбранное ISP-подключение.
Таблицы маршрутизации выбираются на основе идентификации пользователя или группы, к которой он принадлежит. Данный метод удобно использовать в распределенной корпоративной сети, при этом каждый пользователь может заключать договор с разными провайдерами.
Приведем пример использования различных маршрутов для входящего и исходящего трафика и/или решения вопроса о направлении всего трафика определенного сервиса (например, ftp-трафика) через второго провайдера, а в случае его недоступности, через первого. Для этого создается альтернативная таблица маршрутизации, например alternative, с соответствующими маршрутами:
(рис 10.33) Добавление альтернативной таблицы маршрутизации
и правило (Routing Rule), указывающее маршрутизацию трафика в соответствии с таблицами:
(рис 10.34) Создание правила с использованием таблиц маршрутизации
Для трафика, удовлетворяющего условиям, которые заданы фильтрами ). Т.е., если трафик соответствует условиям данных фильтров, то он будет обработан согласно той таблице маршрутизации, на которую указывает Forward Table и Return Table. Forward Table определяет какой таблице маршрутизации обрабатывать исходящий трафик (в нашем примере – alternative), а Return Table указывает какая таблица маршрутизации будет использована для обработки входящего трафика (main). Благодаря такой структуре правил маршрутизации возможно гибкое управление как входящим, так и исходящим трафиком согласно заданным условиям (протоколу, источнику трафика и/или его назначению, а так же согласно его расписанию).
(рис 10.35) Использование опций при создании правила маршрутизации
Выбор таблицы маршрутизации
Когда система получает пакет, относящийся к новому соединению, то для выбора таблицы маршрутизации выполняются следующие шаги:
При выборе соответствующей альтернативной таблицы применяются связанные с таблицей параметры Ordering, которые устанавливают, как альтернативная таблица объединена с основной таблицей main. Существуют три возможные опции:
Первые две опции можно считать как объединение альтернативной таблицы с таблицей main и назначать только один маршрут, если в обеих таблицах найдено соответствие.
ВНИМАНИЕ: Маршрут с интерфейсом all-nets обязательно должен присутствовать в основной таблице main.
Проброс портов с использованием PBR
Довольно часто возникают ситуации, когда необходимо настроить проброс портов для доступа из внешней во внутреннюю сеть по резервному каналу (например, WAN2).
Для этого надо создать правило, которое укажет устройству, что на весь входящий трафик, направленный к резервному интерфейсу (wan2_ip), необходимо использовать альтернативную таблицу маршрутизации (Return routing table). Ниже приведет пример данного правила:
(рис 10.36) Пример настройки правила (Routing Rule) при применении проброса портов
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.