Пакетний фільтр. Ефективний захист комп’ютерних мереж
Курсовой проект - Компьютеры, программирование
Другие курсовые по предмету Компьютеры, программирование
Курсова робота
Пакетний фільтр. Ефективний захист компютерних мереж.
Зміст
1. Брандмауер з фільтрацією пакетів5
1.1 Вибір політики за замовчуванням7
1.2 Фільтрація вхідних пакетів8
1.3 Фільтрація на основі адреси джерела8
1.4 Фільтрація на основі адреси призначення9
1.5 Фільтрація на основі порту джерела9
1.6 Фільтрація на основі порту призначення10
1.7 Фільтрація на основі інформації про стан TCP-зєднання10
2. Проба і сканування12
3. Додаткові питання фільтрації пакетів13
3.1 Маршрут до джерела13
3.2 Фрагментація пакетів13
3.3 Фільтрація вихідних пакетів14
3.4 Фільтрація на основі адреси джерела15
3.5 Фільтрація на основі адреси призначення15
3.6 Фільтрація на основі порту джерела16
3.7 Фільтрація на основі порту призначення17
3.8 Фільтрація за значеннями прапорів стану17
4. Доступ до служб локальної мережі19
4.1 Захист локальних служб20
5. Вибір серверів для установки в системі22
6. Принципи роботи брандмауерів23
6.1 Характеристики брандмауерів24
Висновки28
Вступ
Термін брандмауер може набувати різні значення в залежності від принципу, покладеного в основу роботи засобів захисту, мережної архітектури і схеми маршрутизації. Брандмауери звичайно підрозділяють на три типи: брандмауер з фільтрацією пакетів, прикладний шлюз і універсальний proxy-сервер.
Брандмауер з фільтрацією пакетів, як правило, діє на мережному і транспортному рівнях і реалізується в складі операційної системи. Вихідною інформацією для фільтрації є вміст заголовків IP-пакетів, на основі якого брандмауер приймає рішення, по якому маршруті варто направити пакет.
Прикладний шлюз, чи шлюз додатків реалізується за допомогою вибору мережної архітектури і конфігурації системи. Мережний трафик ніколи не проходить через компютер, на якому виконується прикладний шлюз. Щоб звернутися в Internet, локальний користувач повинен зареєструватися на прикладному шлюзі. Компютер, що містить прикладний шлюз, може бути захищений брандмауерами з фільтрацією пакетів як ззовні, так і з локальної мережі.
Proxy-сервер (чи брандмауер-посередник) звичайно реалізується у виді незалежного додатка, що керує доступом до різних типів мережних служб. Для клієнтів proxy-сервер виконує роль сервера, а для серверів є клієнтом-програмою. Замість того щоб безпосередньо звертатися до вилучених серверів, спеціальним способом сформовані клієнти-програми, які звертаються до proxy. Прийнявши звертання клієнта, ргоху-сервер установлює звязок з вилученим вузлом, але вже не від імені клієнта, а від свого, при цьому він заміняє в пакеті адреса клієнта своєю адресою. Подібний сервер може контролювати цілісність даних, здійснювати перевірку на наявність вірусів і забезпечувати виконання правил системної політики, що визначають обмін високорівневими даними.
Всі описані типи брандмауерів керують доступом до служб. Кожен підхід має свої переваги перед іншими. Комерційні продукти, що реалізують брандмауери, як правило, являють собою сполучення засобів, призначених для фільтрації пакетів, організації прикладних шлюзів і роботи як універсальний proxy-сервер. Дана курсова в основному присвячена брандмауерам з фільтрацією пакетів.
1. Брандмауер з фільтрацією пакетів
Брандмауер з фільтрацією пакетів являє собою сукупність засобів, які реалізують набір дозволених і заборонених правил. Ці правила визначають, які пакети можуть проходити через конкретний мережний інтерфейс. На основі аналізу інформації, що міститься в заголовку пакета, брандмауер приймає рішення, чи варто переслати пакет на вузол призначення, видалити пакет, не приймати ніяких додаткових дій, або повернути передавальному компютеру повідомлення про помилку. Правила, що визначають долю пакетів, складають для кожної мережної карти, у них враховуються IP-адреси джерела і призначення, номера портів TCP і UDP, прапори TCP-зєднань, типи ICMP-повідомлень. Звичайно правила для вхідних і вихідних пакетів розрізняються.
Як правило, брандмауер установлюється для того, щоб контролювати дані, якими компютери обмінюються з Internet. Дані, що надходять ззовні фільтруються; у результаті чого відсіваються неприпустимі звертання до вузлів мережі. Аналогічно відбувається перевірка інформації, переданої з внутрішньої мережі в Internet.
При настроюванні компютера правила для конкретного мережного інтерфейсу зручно представляти як пари введення / виведення. Тому що вхідні і вихідні пакети обробляються незалежно один від одного, процеси фільтрації вхідних і даних керуються різними наборами правил. Списки правил, що керують фільтрацією пакетів, що надходять ззовні в локальну мережу і відправляються з локальної мережі в Internet, прийнято називати ланцюжками. Термін ланцюжок використовується тому, що при перевірці пакета правила застосовуються послідовно одне за одним, поки список правил не буде вичерпаний. Таким чином, пари введення / виведення це вхідна (input) і вихідна (output) ланка, одна з них виявляє собою набір правил для вхідних, а інша - для вихідних даних.
Описаний механізм досить ефективний, однак він не забезпечує безпеки локальної мережі. Це усього лише одна з ланок загальної схеми захисту. Аналіз заголовків пакетів операція занадто низького рівня для того, щоб реально виконувати аутентифікацію і контролювати доступ. У процесі фільтрації пак?/p>