
Техническое руководство P-660H/HW
11-2 Межсетевые экраны
11.2.2 Межсетевые экраны прикладного уровня
Межсетевые экраны прикладного уровня ограничивают доступ, используя в качестве proxy-серверов
внешние серверы. Так как они используют программы, написанные для определенных Интернет
услуг, таких как HTTP, FTP и telnet, они могут оценивать сетевые пакеты относительно
достоверности данных, связанных с конкретным приложением. Шлюзы прикладного уровня имеют
множество основных преимуществ перед режимом по умолчанию, допускающим поступление
трафика
непосредственно ко внутренним хостам:
i. Сокрытие информации препятствует узнаванию имен внутренних систем через DNS
внешними системами, так как прикладные шлюзы представляют собой единственный хост, чье
имя должно стать известным для внешних систем.
ii. Надежная аутентификация и журнальная регистрация ранее проверенного в подлинности
трафика прикладного уровня, до того, как он достигнет внутреннего
хоста, осуществляют защиту
более эффективно, чем если бы она выполнялась с использованием стандартной регистрации
хоста. Правила фильтрации при фильтрации пакетов маршрутизатора могут быть менее
сложными, чем они могли бы быть, если бы маршрутизатору требовалось отфильтровать трафик
прикладного уровня и направить его ко множеству конкретных систем. Маршрутизатору
требуется только пропускать трафик
прикладного уровня, адресованный прикладному шлюзу, и
отбрасывать остальное.
11.2.3 Межсетевые экраны полнофункционального контроля
Межсетевые экраны полнофункционального контроля ограничивают доступ при помощи
экранирования пакетов данных от определенных правил доступа. Они принимают решения об
управлении доступом на основе IP-адреса и протокола. Они также "контролируют" данные сеанса
связи для обеспечения целостности соединения и настройки динамического протокола. Эти
межсетевые экраны в целом обеспечивают лучшую скорость и прозрачность, однако
, они могут
испытывать проблемы с детальностью управления доступом прикладного уровня или кэшированием,
поддерживаемым некоторыми proxy-серверами. Для получения более подробной информации о
полнофункциональном контроле см. Раздел 11.5.
Межсетевые экраны того или другого типа, становятся неотъемлемой частью стандартных решений
безопасности для учреждений.
11.3 Введение в межсетевой экран корпорации ZyXEL
Межсетевой экран Prestige представляет собой межсетевой экран полнофункционального контроля,
предназначенный, при его активации (в меню SMT 21.2 или в Web-конфигураторе), для защиты от
атак Отказ от обслуживания. Целью Prestige является обеспечение безопасного подключения
Локальной вычислительной сети (LAN) к Интернету. Prestige может использоваться для
Komentáře k této Příručce