Issn 1813-1166. Вісник Нау. 2006. №2 18 Удк 004.056.5
Total Page:16
File Type:pdf, Size:1020Kb
18 ISSN 1813-1166. Вісник НАУ. 2006. №2 УДК 004.056.5 (076.5) Б.Я. Корнієнко, канд. техн. наук О.К. Юдін, канд. техн. наук Л.П. Галата АНАЛІЗ ТЕХНОЛОГІЙ МІЖМЕРЕЖНИХ ЕКРАНІВ НАУ, кафедра комп’ютеризованих систем захисту інформації Е-mail: [email protected] Для дослідження властивостей і забезпечення захисту інформації в телекомунікаційних мережах та інформаційних системах проведено порівняльний аналіз технологій міжмережних екранів. Розглянуто три технології міжмережних екранів: на основі загальнодоступних безкоштовних джерел програмного забезпечення, комерційне програмне вирішення, апаратно-програмне вирішення. Результати досліджень подано в таблицях. With the purpose of research of properties and maintenance of protection of the information in telecommunication systems and information systems is lead the comparative analysis of technologies of firewalls. Three basictechnologies of firewalls are considered: on the basis of popular free-of-charge sources of program maintenance, commercial program decisions and hardware-software decisions. Results of researches are presented in tables and conclusions. Постановка проблеми – протокол SOCKS; – сервер SQUID; Високу актуальність у разі підключення будь- – пакет Drawbridge. якої закритої комп’ютерної мережі до відкритих Пакет TCP Wrappers застосовується для керуван- мереж, наприклад, до мережі Internet набувають ня доступом до стандартних служб TCP і UDP, загрози несанкціонованого вторгнення в закриту що запускаються на вузлі мережі або мережу з відкритої, а також загрози несанкціоно- міжмережному екрані. Хоча домен пакета TCP ваного доступу з закритої мережі до ресурсів Wrappers нездатний цілком задовольнити потре- відкритої. Тому проблема захисту від несанкціо- би в захисті мережі, він виявляється корисним, нованих дій при взаємодії з зовнішніми мережа- особливо завдяки наданим їм можливостям ау- ми успішно може бути вирішена за допомогою дита. спеціалізованих програмно-апаратних комплек- Пакет FWTK – це набір компонентів, що сів, що забезпечують цілісний захист комп’ю- застосовується для створення міжмережного ек- терної мережі від ворожого довкілля. Такі ком- рана на комп’ютері з укріпленою системою плекси називають міжмережними екранами. UNIX, який розташований на межі мережі. Мета дослідження – порівняльний аналіз Пакет FWTK дозволяє сформувати міжмережний технологій міжмережних екранів для забезпе- екран, що забезпечує роботу всіх стандартних чення захисту інформації в телекомунікаційних мережних служб. мережах та інформаційних системах. Крім того, proxy-сервер plug-gw полегшує Існує три варіанти створення брандмауерів: взаємодію через міжмережний екран клієнтських – на основі загальнодоступних ("ореn source") і серверних додатків, для яких не існує стандарт- безкоштовних джерел програмного забезпечення; ного proxy-сервера. – комерційне програмне вирішення; Протокол SOCKS призначений для встановлення – апаратно-програмне вирішення. з’єднань через міжмережний екран. Загальнодоступне програмне забезпечення Протокол SOCKS дозволяє вузлам, розташова- для створення брандмауерів ним по різні бокі сервера SOCKS, взаємодіяти Серед існуючих загальнодоступних брандмауе- один з одним, забезпечує аутентифікацію і рів завжди можна знайти такі рішення, які задо- блокує передачу IP-пакетів між ними. вольняли б вимоги щодо рівня безпеки, були від- Сервер SQUID – proxy-сервер, що функціонує на криті для постійних доробок і розвитку та мали б платформі UNIX застосовується або як окремий надійну підтримку [1]. сервер, або в складі ієрархії інших серверів Серед загальнодоступного програмного забезпе- SQUID. чення можна назвати такі продукти: Пакет Drawbridge – продуктивний пакетний – пакет ТСР Wrappers; фільтр, спочатку написаний для платформи DOS, – пакет Trusted Information Systems Internet Fire- а потім працюючий під FreeBSD. wall Toolkit (FWTK); ISSN 1813-1166. Вісник НАУ. 2006. №2 19 Пакет Drawbridge містить три основні компо- захищеності й одночасно відрізняється ненти [2]: підвищеною швидкодією. – механізм фільтрації; Symantec Enterprise Firewall (раніше Raptor – компілятор фільтрів; Firewall) може бути використаний для подов- – менеджер фільтрів. ження периметра корпоративної мережі за раху- У разі програмного вирішення пропонований нок економічного й безпечного підключення виробником продукт цілком складається з про- віддалених філій і дистанційних користувачів, грамного забезпечення. Щоб проаналізувати що досягається в результаті повної інтеграції з ситуацію в сфері програмного забезпечення окремим стандартним продуктом Symantec брандмауерів, наведемо порівняльний огляд дея- Enterprise VPN (раніше відомим як POWERVPN) ких продуктів. і персональним міжмережним екраном. McAFEE Desktop Firewall 7.5 + EPO Продукт підтримує широкий спектр способів перевірки достовірності (в т.ч. Radius, цифрові Компанія Network Associates запропонувала по- сертифікати, LDAP, перевірку достовірності тужне рішення, що складається з персонального користувачів домена Windows NT). Symantec En- брандмауера McAfee Desktop Firewall і єдиного terprise Firewall призначений для платформ Win- центру керування ePolicy Orchestrator, яке dows NT, Windows 2000 і Solaris. дозволяє адміністраторам безпеки автоматично Адміністратор має можливість із центральної роз-гортати і централізовано керувати цілими консолі задавати правила безпеки для локальних мережами з персональних брандмауерів, уста- і віддалених мережних екранів, а також одержу- новлених на робочих станціях на основі груп вати різні звіти про керування системою і журнали, політик безпеки. Перший запуск персонального які реєструють події, пов’язані з її безпекою. брандмауера відбувається в режимі «навчання», коли будь-який запит на з’єднання з Інтернет FireWall-1 будь-якого додатка на робочій станції блокується Комплекс модулів, що складають ядро будь-якої до моменту дозволу такого з’єднання користува- системи безпеки на продуктах CheckPoint, крім чем. Існує механізм оповіщення про напад функцій міжмережного екрана на основі (Мсаfее's Alert Manager), що дозволяє передавати запатентованої технології Stateful Inspection, таку інформацію з використанням широкомов- підтримує аутентифікацію користувачів, них пакетів, протоколу SNMP, пейджерів або трансляцію адрес, контроль доступу за змістом електронних листів. Програмне забезпечення та аудит, містить систему централізованого ке- Orchestrator керує всією системою. рування на основі правил політики, що може ке- Агенти передають на Orchestrator значний обсяг рувати роботою модулів FireWall-1 і продуктів інформації про свою діяльність, що дозволяє одер- VPN-1, FloodGate-1. жувати вичерпну інформацію про VPN-1 – набір продуктів для організації вір- функціонування всієї системи безпеки цілком туальних приватних мереж як з боку центральної або кожного персонального брандмауера окремо. мережі, так і з боку віддалених користувачів. Zone Labs Integrity 1.5 RealSecure – засоби виявлення вторгнень у реальному часі. Експертна база атак становить У системі безпеки Integrity використовується більш 160 зразків. технологія «stateful» інспекції пакетів. Агент Засоби керування якістю обслуговування Integrity, установлений на кожній робочій FloodGate забезпечують гнучкий розподіл смуги станції, одержує політики безпеки від централь- пропущення для різних класів трафіка, а також ного сервера системи. Система Integrity для окремих з’єднань. ідентифікації користувачів використовує Система керування інфраструктурою IP-адреса ідентифікацію домена Windows і дозволяє підприємства MetaIP інтегрує служби DHCP, імпортувати користувачів і групи користувачів. DNS і аутентифікації, доповнюючи їхнім влас- Утиліта Policy Studio використовується для того, ним сервісом UAM відображення імен користу- щоб визначити правила (політики) безпеки та вачів на IP-адреси. ґрунтується на рівнях і зонах захисту при доступі до різних мереж. Основна особливість системи – BorderManager Enterprise Edition безперервність захисту. BorderManager створює міжмережний екран (продукт фірми Novell), що захищає важливу Symantec Enterprise Firewall 6.5 інформацію як від атак із середини, так і ззовні Завдяки унікальній гібридній архітектурі міжме- мережі організації. режний екран забезпечує високий ступінь 20 ISSN 1813-1166. Вісник НАУ. 2006. №2 За допомогою BorderManager можна організу- Продукт Black Hole підтримує VPN, включаючи вати віртуальні приватні мережі та захищений автоматичне розповсюдження цифрових віддалений доступ до мережі. сертифікатів. Важливою перевагою BorderManager є можли- CyberGuard Firewall 3.0 вість керування більшістю його підсистем через Брандмауер CyberGuard Firewall відрізняється службу каталогів NDS у мережах: потужним набором засобів і надійним захистом. – NetWare; Цей пакет пропонує розширені можливості на- – Windows NT; строювання конфігурації і фільтрації додатків і – UNIX. працює в «посиленій» версії SCO UnixWare. Міжмережний екран BorderManager підтримує Унікальним засобом цього продукту є MVSE різні режими фільтрації пакетів на мережному (Multiple Virtual Secure Environment), яке рівні. дозволяє реалізувати в одній фізичній мережі За допомогою шлюзів сеансового рівня (IPX/IP і декілька захищених каналів. IP/IP) контролюється міжмережний доступ на CyberGuard реалізує комбінацію методів фільт- рівні користувачів, груп користувачів, NDS, рації. Для моніторингу ви-хідного трафіку IP/IPX-адрес комп’ютерів, підтримується широ- CyberGuard застосовують фільтр пакетів, який кий спектр посередників додатків, що забезпе- перевіряє коректність протоколів, фільтри чують контроль доступу на рівні прикладних додатків, які містять функції шлюзу каналів, за- сервісів: