Как настроить межсетевой экран маршрутизатора

Содержание:

Почему он иногда блокирует интернет

Файервол иногда полностью блокирует или ограничивает доступ к сайтам из-за неправильных настроек.

Причины:

  • с компьютера идет много исходящего трафика, похожего на спам. Это может произойти при заражении шпионскими программами, использующими ресурсы ПК для совершения внешних действий без ведома владельца;
  • серьезный сбой ПО, из-за чего автономные программы, в том числе брандмауэр, работают неадекватно;
  • установка антивируса, алгоритм работы которого похож на вирусную активность;
  • загрузка обновлений, изменяющих защитные настройки.

Что можно сделать:

  • выполнить проверку сетевого экрана, действительно ли он запрещает доступ. Отключить его. Если доступ восстановлен, значит, дело в файрволе;
  • посмотреть, нет ли указателя в пункте ”Блокировать подключения”. Для просмотра нужно открыть файрвол и выбрать элемент в левом меню;
  • если установлен антивирус, проверить его совместимость с файрволом. Выключить антивирусную программу и проверить, восстановлен ли доступ к сайтам;
  • сбросить настройки межсетевого экрана. После открытия файрвола в меню слева выбрать “Восстановить значения по умолчанию”, нажать и следовать подсказкам системы;
  • перезагрузить компьютер.

Виды межсетевых экранов по классификации ФСТЭК

Для сертификации межсетевого экрана ФСТЭК определяет его профиль защиты. Профиль нужно знать, чтобы понять, в какой конкретно системе, с какими целями и для защиты каких данных можно использовать этот экран.

К каждому профилю есть конкретные технические требования, а сам профиль зависит от двух параметров: типа МЭ и его класса защиты.

Типы межсетевых экранов по ФСТЭК

  • «А» — аппаратные, установленные на физических границах сети. Например, программно-аппаратные комплексы в месте физического подключения сети компании к интернету через кабель.
  • «Б» — программные и аппаратные, установленные на логических границах сети, например встроенные в маршрутизатор.
  • «В» — программные, установленные на узлы, например компьютеры сотрудников.
  • «Г» — аппаратные и программные, работающие с протоколами http и https, то есть с веб-трафиком.
  • «Д» — аппаратные и программные, которые работают с промышленными протоколами передачи данных.

Классы защиты межсетевых экранов по ФСТЭК

  • 6 класс — самый низший, подходит для работы с персональными данными 3 и 4 уровня защищенности. Про уровни защищенности персональных данных мы рассказывали в статье об ИСПДн.
  • 5 класс — подходит для работы с данными 2 уровня защищенности.
  • 4 класс — подходит для работы с данными 1 уровня защищенности.
  • 1, 2 и 3 класс — необходим для работы с гостайной.

Типы и классы защиты не зависят друг от друга напрямую. Например, может существовать экран типа «А» с 6 классом защищенности или экран типа «В» с 1 классом.

Комбинация типа и класса защиты определяет профиль защиты каждого конкретного межсетевого экрана. И именно от профиля зависят технические требования к МЭ.

Таблица определения профиля защиты межсетевого экрана. Для некоторых профилей нет 1, 2 и 3 уровней защиты — такие экраны не используют для хранения гостайны

Получается, что профилей защиты всего 24. На сайте ФСТЭК выложены требования к 15 профилям — ко всем, кроме тех, что требуют 1, 2 и 3 уровня защиты. Эти профили — закрытая информация, так как они используются для хранения гостайны.

Если этой же компании понадобится межсетевой экран на границе сети, это будет уже экран типа «А» и того же 6 уровня защищенности — экран профиля ИТ.МЭ. А6.ПЗ.

Как создать пакетное правило в Сетевом экране Kaspersky Internet Security 2018

  1. В главном окне Kaspersky Internet Security 2018 нажмите на кнопку с изображением шестеренки .

  1. Если вы не знаете, как открыть программу, смотрите инструкцию в статье.
  1. В окне Настройка выберите Защита → Сетевой экран.

  1. В окне Параметры Сетевого экрана нажмите Настроить пакетные правила.

  1. В окне Пакетные правила:
    • Cоздайте новое правило, для этого нажмите Добавить. 
    • Или используйте уже готовый шаблон пакетного правила, для этого выберите его из списка.

Сетевой экран проверяет правила по списку сверху вниз и использует первое правило, которому соответствуют параметры сетевого пакета. Последующие правила не применяются. Чтобы изменить положение правила в списке, используйте кнопку .

  1. Выберите действие:
    • Разрешить. 
    • Запретить.
    • По правилам программ. В этом случае пакетное правило перестает действовать, если для этой программы уже создано другое правило.

  1. Укажите название пакетного правила.
  2. Выберите направление:
    • Входящее (пакет) — правило применяется для сетевых пакетов, принимаемых вашим компьютером.
    • Входящее — правило применяется для сетевого соединения, открытого удаленным компьютером.
    • Входящее/Исходящее — правило применяется как к входящему, так и к исходящему сетевому пакету или потоку данных, независимо от того, каким компьютером инициировано сетевое соединение.
    • Исходящее (пакет) — правило применяется для сетевых пакетов, передаваемых с вашего компьютера.
    • Исходящее — правило применяется только для сетевого соединения, открытого вашим компьютером.
  1. Выберите протокол. Для протоколов ICMP или ICMPv6 задайте тип и код ICMP-пакета.
  1. Укажите адрес:
    • Любой адрес — правило применяется к любому IP-адресу.
    • Адреса подсети. Выберите нужную подсеть: Доверенная, Локальная или Публичная сеть. Правило применяется к IP-адресам указанных сетей, которые подключены в данный момент.
    • Адреса из списка — правило применяется к указанному диапазону IP-адресов. Как задать диапазон адресов в Kaspersky Internet Security 2018, читайте .
  1. Установите статус пакетного правила:
    • Активно.
    • Неактивно.
  1. Чтобы результат работы пакетного правила отражался в отчете, установите флажок Записывать события.
  1. Нажмите Сохранить.

Реализация

Существует два варианта исполнения межсетевых экранов — программный и программно-аппаратный. В свою очередь программно-аппаратный вариант имеет две разновидности — в виде отдельного модуля в коммутаторе или маршрутизаторе и в виде специализированного устройства.

В настоящее время чаще используется программное решение, которое на первый взгляд выглядит более привлекательным. Это вызвано тем, что для его применения достаточно, казалось бы, всего лишь приобрести программное обеспечение межсетевого экрана и установить на любой имеющийся в организации компьютер. Однако, как показывает практика, в организации далеко не всегда находится свободный компьютер, да ещё и удовлетворяющий достаточно высоким требованиям по системным ресурсам. После того, как компьютер всё-таки найден (чаще всего — куплен), следует процесс установки и настройки операционной системы, а также, непосредственно, программного обеспечения межсетевого экрана. Нетрудно заметить, что использование обычного персонального компьютера далеко не так просто, как может показаться. Именно поэтому всё большее распространение стали получать специализированные программно-аппаратные комплексы, называемые security appliance, на основе, как правило, FreeBSD или Linux, «урезанные» для выполнения только необходимых функций. Достоинствами данных решений являются:

  • Простота внедрения: данные устройства имеют предустановленную и настроенную операционную систему и требуют минимум настроек после внедрения в сеть.
  • Простота управления: данными устройствами можно управлять откуда угодно по стандартным протоколам, таким как SNMP или Telnet, либо посредством защищённых протоколов, таких как SSH или SSL.
  • Производительность: данные устройства работают более эффективно, так как из их операционной системы исключены все неиспользуемые сервисы.
  • Отказоустойчивость и высокая доступность: данные устройства созданы выполнять конкретные задачи с высокой доступностью..

Предзнаменование скорейшей кончины файрволов — растущая популярность облачных технологий

Эволюция IT-инфраструктуры и появление еще более хитроумных угроз послужили толчком для непрекращающегося беспокойства о том, что файрволы устаревают и не справляются со своими задачами. Впервые такие мнения прозвучали в конце 90-х, когда в корпоративных средах стали все чаще использоваться ноутбуки и удаленный доступ, а среди пользователей начались разговоры о растущей уязвимости сетей. Прогнозы повторились спустя несколько лет, когда стала расти популярность SSL VPN и наступил бум использования смартфонов и персональных устройств для доступа к сети. Последнее предзнаменование скорейшей кончины файрволов — растущая популярность облачных технологий.

Функциональность файрволов в наши дни значительно расширилась, и теперь это не просто средства мониторинга определенных портов, IP-адресов или пакетной активности между адресами и принятия решений по разрешению и отказу. Первоначально в эти системы входили функции инспекции пакетов с учетом состояния протокола, мониторинга потоков данных, сопоставления с шаблоном и анализа. Теперь файрволы детально проверяют определенную активность приложений и пользователей. Файрволы, способные идентифицировать используемые приложения, часто называют файрволами нового поколения, однако это название не совсем правильное, так как эта функциональность используется уже более десяти лет.

В любом случае, самая злободневная проблема для файрволов сегодня — изучение проходящего через них интернет-трафика и выявление используемых корпоративных и веб-приложений, а также их пользователей. Точно определять тип трафика и тех, кто его запрашивает, — жизненно важная необходимость для организаций, поскольку это позволяет им оптимизировать использование субприложений (таких как , YouTube, Google Apps и другие приложения Web 2.0) и управлять ими. Обладая такими знаниями, IT-отделы получают возможность адаптировать использование приложений в сети в соответствии с потребностями каждого пользователя и нуждами организации.

Современные файрволы не только развиваются в отношении проверки и управления трафиком, но и предоставляют дополнительные возможности обеспечения безопасности, которые организации могут активировать для обслуживания своих потребностей. Среди этих функций — URL-фильтрация, антивирус, защита от спама и ботов, предотвращение утечек данных, контроль доступа с мобильных устройств, а также многие другие, делающие файрвол мультисервисным шлюзом безопасности. С помощью модульного подхода, управляемого программным способом, можно добавлять и развертывать эти функции, усиливая защиту сети и решая новые проблемы по мере их возникновения.

Итак, сегодня файрволы не только защищают периметр сети, как они всегда это делали, но и позволяют добавлять такие возможности обеспечения безопасности, о которых нельзя было и мечтать 20 лет назад. Несмотря на регулярные предсказания неизбежной потери популярности, сейчас файрволы находятся в самом расцвете своего развития.

Разновидности сетевых экранов

Сетевые экраны подразделяются на различные типы в зависимости от следующих характеристик:

  • обеспечивает ли экран соединение между одним узлом и сетью или между двумя или более различными сетями;
  • происходит ли контроль потока данных на сетевом уровне или более высоких уровнях модели OSI;
  • отслеживаются ли состояния активных соединений или нет.

В зависимости от охвата контролируемых потоков данных сетевые экраны делятся на:

  • традиционный сетевой (или межсетевой) экран — программа (или неотъемлемая часть операционной системы) на шлюзе (сервере передающем трафик между сетями) или аппаратное решение, контролирующие входящие и исходящие потоки данных между подключенными сетями.
  • персональный сетевой экран — программа, установленная на пользовательском компьютере и предназначенная для защиты от несанкционированного доступа только этого компьютера.

Вырожденный случай — использование традиционного сетевого экрана сервером, для ограничения доступа к собственным ресурсам.

В зависимости от уровня, на котором происходит контроль доступа, существует разделение на сетевые экраны, работающие на:

  • сетевом уровне, когда фильтрация происходит на основе адресов отправителя и получателя пакетов, номеров портов транспортного уровня модели OSI и статических правил, заданных администратором;
  • сеансовом уровне (также известные как stateful) — отслеживающие сеансы между приложениями, не пропускающие пакеты нарушающих спецификации TCP/IP, часто используемых в злонамеренных операциях — сканировании ресурсов, взломах через неправильные реализации TCP/IP, обрыв/замедление соединений, инъекция данных.
  • уровне приложений, фильтрация на основании анализа данных приложения, передаваемых внутри пакета. Такие типы экранов позволяют блокировать передачу нежелательной и потенциально опасной информации, на основании политик и настроек.

Некоторые решения, относимые к сетевым экранам уровня приложения, представляют собой прокси-серверы с некоторыми возможностями сетевого экрана, реализуя прозрачные прокси-серверы, со специализацией по протоколам. Возможности прокси-сервера и многопротокольная специализация делают фильтрацию значительно более гибкой, чем на классических сетевых экранах, но такие приложения имеют все недостатки прокси-серверов (например, анонимизация трафика).

В зависимости от отслеживания активных соединений сетевые экраны бывают:

  • stateless (простая фильтрация), которые не отслеживают текущие соединения (например, TCP), а фильтруют поток данных исключительно на основе статических правил;
  • stateful, stateful packet inspection (SPI) (фильтрация с учётом контекста), с отслеживанием текущих соединений и пропуском только таких пакетов, которые удовлетворяют логике и алгоритмам работы соответствующих протоколов и приложений. Такие типы сетевых экранов позволяют эффективнее бороться с различными видами DoS-атак и уязвимостями некоторых сетевых протоколов. Кроме того, они обеспечивают функционирование таких протоколов, как H.323, SIP, FTP и т. п., которые используют сложные схемы передачи данных между адресатами, плохо поддающиеся описанию статическими правилами, и, зачастую, несовместимых со стандартными, stateless сетевыми экранами.

Какие бывают межсетевые экраны по документации ФСТЭК

Межсетевые экраны бывают двух видов: аппаратные и программные. Они выполняют одинаковые функции, но работают немного по-разному:

  • Программно-аппаратные комплексы (ПАК), или аппаратные МЭ — специальные устройства или компоненты роутеров, на которых установлено фильтрующее программное обеспечение. Все железо и ПО внутри этого устройства специализировано на фильтрации трафика и нескольких смежных задачах, дополнительные программы на аппаратный МЭ поставить нельзя. Это снижает уязвимость такого устройства к атакам и позволяет обеспечивать защищенность более высокого класса.
  • Программные МЭ — программное обеспечение на сервере, которое занимается фильтрацией трафика. По сути, это то же ПО, что установлено в аппаратном МЭ, но оно устанавливается на сам сервер.

Аппаратные МЭ обычно стоят на границе сети, например, там, где внутренняя сеть подключается к интернету. Программные стоят на узлах самой внутренней сети, то есть защищают непосредственно компьютеры и серверы.

Аппаратные МЭ дороже, но надежнее, обеспечивают более серьезную защиту. Программные дешевле, но менее надежны — есть риск, что трафик от злоумышленника успеет навредить сети. Кроме того, программные межсетевые экраны часто настолько нагружают компьютер, на который установлены, что там ничего больше нельзя установить. Из-за этого для них иногда выделяют отдельный сервер — и этот сервер фактически играет роль аппаратного межсетевого экрана.

Межсетевой экран можно развернуть и на облачном сервере. Его можно расположить на границе логической локальной сети в облаке точно так же, как физический МЭ можно расположить на границе физической корпоративной сети. Такой МЭ будет фильтровать соединения на границе виртуальной частной сети.

Фильтрация трафика

Ruleset — заданный набор правил, на основе которого фильтруется вся информация, проходящая через межсетевой экран. Эту технологию можно описать как последовательность фильтров, которые анализируют и обрабатывают трафик. Они всегда следуют пакету конфигураций, заданному конкретным пользователем. Без этого блокировка происходит с нарушениями.

Обратите внимание! Каждый фильтр создаётся с определённым назначением. На производительность может влиять и то, в какой последовательности собирается тот или иной пакет

Например, в большинстве случаев происходит сравнение трафика с шаблонами, которые уже известны системе. Наиболее популярные разновидности угроз в этом случае должны располагаться как можно выше.

Существует два основных принципа, по которому обрабатывается большая часть трафика. Узнать, какой используется, достаточно просто.

  • Первый, когда разрешаются любые пакеты данных. Исключение — те, на которые изначально накладывают запрет. Если информация при первом рассмотрении не попадает ни под одно из ограничений, значит осуществляется дальнейшая передача. Например, входящий трафик на Hamachi может быть заблокирован по разным причинам.
  • Второй принцип предполагает, что разрешается всё, что не попадает под запрет.

Обратите внимание! Благодаря этому методу степень защищённости будет самой высокой, но у администратора возрастает нагрузка. В таком случае обязательно требование повысить производительность оборудования

Всего у межсетевого экрана две основные функции:

  • Deny — запрет на данные;
  • Allow — разрешение на то, чтобы пакеты передавались дальше. Позволять допуск можно разным сведениям.

Важно! Reject — запрет на трафик после сообщения отправителю о недоступности сервиса — дополнительная функция, поддерживаемая лишь в некоторых случаях. Это тоже способствует повышению защиты для хоста

Функциональные модули защиты от атак

Как и полагается комплексу подобного класса, для защиты от сетевых атак извне используется межсетевой экран и детектор обнаружения атак.

Управление межсетевым экраном и работа с правилами очень простые, благодаря продуманности веб-консоли. При установке межсетевого экрана ИКС, ряд правил добавляется автоматически, для корректного функционирования ряда сетевых сервисов.

Рисунок 13. Список предустановленных правил межсетевого экрана

Помимо обычных разрешающих и запрещающих правил, можно задавать правила маршрутизации, правила ограничения полосы пропускания и правила приоритезации трафика. Это позволяет построить очень гибкую систему обработки сетевого трафика

Управление приоритетом трафика очень полезно в случае высокой загруженности каналов или наличия в сети критически важных сетевых сервисов, для которых важно обеспечить постоянную доступность. К примеру, если есть веб-сервер, на котором размещён сайт компании и важно, чтобы клиенты всегда имели к нему доступ, то можно задать правило обработки трафика, согласно которому будет обрабатываться трафик этого сервера в первую очередь

А вот почтовому трафику или FTP, можно задать и пониженный приоритет.

К тому же, правилам можно задавать время действия, что само по себе очень удобно. И предоставляет ещё большую гибкость в плане управления сетевым трафиком.

Рисунок 14. Пример редактирования правила межсетевого экрана

Для обеспечения дополнительных возможностей управления сетевым трафиком, межсетевой экран обеспечивает возможность перенаправления портов.

Для дополнительной защиты от сетевых атак используется модуль «Детектор атак», реализованный с помощью известной IPS Snort, способной выполнять регистрацию пакетов и в режиме реального времени осуществлять анализ трафика в IP сетях. IPS Snort выполняет протоколирование, анализ, поиск по содержимому, а также широко используется для активного блокирования или пассивного обнаружения целого ряда нападений и зондирований, таких как переполнение буфера, стелс-сканирование портов, атаки на веб-приложения, SMB-зондирование и попытки определения ОС.

Для корректной работы этого модуля необходимо установить правила для системы обнаружения атак.

Рисунок 15. Настройка обновления списков правил модуля «Детектор атак»

Для получения и постоянного обновления первого списка правил, необходимо зарегистрироваться на сайте snort.org, получить код Oinkcode для скачивания правил и ввести его в поле «Код для Oinkcode».

Второй список правил распространяется свободно без регистрации.

После того, как нужные источники списков правил отмечены в чекбоксах, можно нажать кнопку Обновить и дожидаться обновления списков правил. После чего система обнаружения вторжений готова к работе.

Также можно указать дополнительные настройки для этого модуля, список защищаемых портов, сетевые интерфейсы и прочее.

Рисунок 16. Окно настроек модуля «Детектор атак»

Стоит отметить, что Snort является довольно мощной системой предотвращения вторжений и широко распространена.

Для проверки трафика на наличие вредоносного кода, в межсетевом экране ИКС используется два антивирусных продукта. Это широко известные ClamAV (является бесплатным программным обеспечением) и российский Dr.Web (для работы требуется приобретение отдельной лицензии). Использование антивирусных продуктов на шлюзе, позволяет сильно повысить безопасность в локальной сети. При этом возможны несколько сценариев организации безопасности:

  • Сетевой трафик сканируется на интернет-шлюзе, на рабочих местах используется антивирусное программное обеспечение без модуля проверки трафика;
  • Сетевой трафик сканируется на интернет-шлюзе, на рабочих местах используется антивирусное программное обеспечение другого производителя с модулем проверки трафика;
  • Сетевой трафик сканируется на интернет-шлюзе, на выбранных рабочих местах используется антивирусное программное обеспечение другого производителя с модулем проверки трафика.

Как видим, межсетевой экран ИКС имеет в своём составе мощные средства противодействия сетевым и вирусным атакам. Что позволяет создать мощную инфраструктуру информационной безопасности организации или свободно интегрировать его в существующую и повысить уровень безопасности в целом.

Реализация межсетевых экранов

Межсетевые экраны бывают программными либо программно-аппаратными. Программные выполняются в двух основных вариантах:

  • специальное устройство;
  • отдельный модуль в маршрутизаторе или коммутаторе.

Программным межсетевым экранам предпочтение отдают чаще всего. Для их эксплуатации достаточно установить специальное программное обеспечение, что редко вызывает трудности у тех, кому интересен телекоммуникационный обмен данными.

Программно-аппаратные комплексы специального назначения — выбор крупных предприятий. Они получили название и обозначение Security Appliance.

Обратите внимание! Работа чаще всего ведётся на основе FreeBSD или Linux. Эти системы решают определённые задачи, с чем связаны некоторые ограничения

У подобных систем имеются следующие преимущества:

  • отказоустойчивость. Вероятность сбоя практически исключается, система продолжает работать эффективно, что является важным критерием для многих в бизнесе;
  • высокие показатели производительности. Операционная система во время работы выполняет одну-единственную функцию. Любые посторонние сервисы исключаются. Сертифицировать подобные решения удалось уже давно;
  • простое управление. Настроить без труда можно любой параметр. Для контроля разрешается использовать любой протокол, соответствующий действующим стандартам. Допускаются и защищённые варианты. Маршрутизатор такого разнообразия не предполагает.

Firewall

Обработка подключений к роутеру IPv4

  • работаем с новыми соединениями для снижения нагрузки на маршрутизатор;
  • создаем список ip-адресов, которым разрешен доступ к маршрутизатору;
  • разрешаем ICMP запросы;
  • сбрасываем все остальные подключения.

Настройки firewall для клиентов роутера IPv4

  • Пакеты установленных и сопутствующих соединений добавляем в fasttrack для повышения пропускной способности;
  • сбрасываем все недействительные соединения и отмечаем их префиксом invalid;
  • сбрасываем все пакеты, которые направлены из локальной сети не на публичный IP-адрес, используем список dst-address-list=not_in_internet для входящего интерфейса bridge1, записываем в log с префиксом log-prefix=!public_from_LAN;
  • Сбрасываем взодящие пакеты на порт интернета ether1, которые не были обработаны NAT, записываем в журнали с префиксом !NAT;
  • сбрасываем входящие пакеты из интернета, у которых  нет публичного ip-адреса, пишем в логи спрефиксом !public;
  • сбрасываем все подключения с локальной сети, которые не имеют ip-адреса подсети нашего роутера.

Для веб-серверов и приложений

Файрвол веб-приложений (WAF — web application firewall) — используется для обеспечения безопасности веб-серверов, на которых размещены сайты, службы, приложения. Данный тип решений обычно использует для защиты фильтр IP-адресов, сигнатурный и поведенческий анализ, защита от DDoS-атак, сканер уязвимостей. Методы защиты могут отличаться в зависимости от производителя.

Пример схемы расположения межсетевого экрана для веб-сервера

Примеры решений

  • «Континент WAF» компании «Код безопасности»,
  • PT Application Firewall компании Positive Technologies,
  • Infowatch Attack Killer,
  • Fortinet FortiWeb,
  • Citrix Netscaler Application Firewall и другие.

Помимо классического программного или программно-аппаратного исполнения существуют варианты доступные в виде сервиса — предоставляются производителями решений и дата-центрами на условиях ежемесячной оплаты.

Кому и зачем нужен межсетевой экран, сертифицированный ФСТЭК

Если компания хранит персональные данные, то, согласно 152-ФЗ, она обязана обеспечить им защиту. Чтобы защищать данные в соответствии с требованиями закона, компании нужно использовать средства защиты, сертифицированные ФСТЭК. Такой сертификат подтверждает, что программа или устройство действительно надежно защищает данные. ФСТЭК сертифицирует в том числе межсетевые экраны — как программные, так и аппаратные.

То есть, если вы храните в базах данных информацию о своих сотрудниках или клиентах, вы работаете с персональными данными, а значит, обязаны обеспечить им защиту. Иногда это подразумевает, что нужно задействовать сертифицированный ФСТЭК межсетевой экран.

Сертификат ФСТЭК также может подтвердить, что МЭ подходит для защиты государственной тайны. Так что компании, которые хранят такие сведения, тоже обязаны использовать только сертифицированные межсетевые экраны.

Если вы не храните гостайну или персональные данные, необязательно устанавливать именно сертифицированный ФСТЭК межсетевой экран

Но если вы заботитесь о секретности ваших данных, при выборе экрана имеет смысл обратить внимание на сертификат — он подтвердит, что выбранный МЭ действительно надежный

Как выбрать межсетевой экран

На рынке большое количество решений иностранного и отечественного производства. Все они схожи по функционалу, но имеют отличия. Каждый производитель старается придумать для своих продуктов уникальные преимущества.

Выбор в первую очередь зависит целей и факторов:

  • какую информацию нужно защищать и где она находится,
  • от каких угроз защищать,
  • какие законодательные требования необходимо соблюдать,
  • какой имеется бюджет на приобретение и внедрение,
  • есть ли свои компетенции на внедрение и обслуживание или необходимо привлекать интегратора и т.д.

Факт приобретения межсетевого экрана не решит все проблемы с защитой информации

Важно правильно провести проект внедрения, настройку, регулярно проводить обновления, мониторить события и оперативно реагировать на изменения силами специалистов, обладающих необходимыми навыками, опытом и компетенциями

Межсетевые экраны необходимо сочетать с другими средствами защиты и решениями по информационной безопасности.

Для обеспечения защиты персональных данных необходимо применять средства защиты, сертифицированные ФСТЭК.

Для защиты данных, составляющих государственную тайну, нужно проводить специальные проверки и специальные исследования оборудования в лаборатории.

Установка и первичная настройка SmoothWall

1. Первое, что видим при запуске установки, это окно с приветствием. Нажимаем «OK».

2. Далее предлагают подготовить жесткий диск для установки системы. Соглашаемся.

3. Соглашаемся с очисткой подготовленных разделов жесткого диска, для установки.

4. Начинается инсталляция. Ждём.

5. После завершения установки сообщают что она прошла успешно

Здесь следует обратить внимание на строчку, которая на картинке подчеркнута красным цветом. По этой ссылке в дальнейшем вы сможете перейти к настройкам вашего межсетевого экрана посредством веб-интерфейса

Я переходил в настройки используя непосредственно ip адрес межсетевого экрана — http://10.55.140.20:81

6. На этом этапе предлагают восстановить настройки межсетевого экрана с флоппи диска. Я устанавливаю и настраиваю этот межсетевой экран впервые, поэтому отказываюсь от данной возможности. Хотя возможность меня заинтересовала. Было бы удобно сохранить все настройки на внешний носитель и в случае переустановки межсетевого экрана воспользоваться этой функцией восстановления.

7. Выбираем раскладку клавиатуры.

8. Указываем имя хоста, я оставил по умолчанию. В принципе, для меня это не критично, так как я обращаюсь к серверам непосредственно по ip адресу.

9. Выбираем правила защиты для исходящих пакетов. В моём случае необходимости в защите не было, так как мой межсетевой экран стоит уже внутри локальной сети и из вне трафик защищается прокси сервером. Поэтому я выбрал — «Open»

10. Вот мы и подошли к самому главному моменту при установке.

  • Network configuration type — здесь мы должны указать тип межсетевого экрана. К сожалению, я не сделал снимка данного подраздела меню. Скажу только то, что я выбрал тип Green + Red. Данный тип сетевой настройки подразумевает что зелёный сетевой интерфейс у вас настроен в локальную сеть и будет пропускать все пакеты, а красный сетевой интерфейс настроен на выход в интернет и здесь вы уже будете закрывать ненужные порты и.т.д.
  • Drivers and card assignment — в данном меню система обнаруживает наши сетевые карты и мы указываем, какая из них смотрит в интернет, а какая в локальную сеть.
  • Address settings — указываем сетевые настройки для GREEN сетевого интерфейса, который смотрит в локальную сеть и сетевые настройки для RED сетевого интерфейса, которые смотрят в интернет.
  • DNS and Gateway settings — прописываем DNS сервера и Шлюз для наших интерфейсов GREEN и RED. Настройки для своей сети не буду приводить, я искренне надеюсь, что вы отлично понимаете что в этих полях должно прописываться в вашем случае.

После того, как все настроено — нажимаем кнопку «Done»

11. Задаём пароль для входа в панель администрирования. Логин по умолчанию — admin.

12. Задаём пароль для супервизора системы. Имя по умолчанию — «root». Эту учетную запись мы будем использовать для работы с ОС SmoothWall из консоли.

На этом установка и предварительная настройка межсетевого экрана под управлением SmoothWall завершена. Перезагружаем наш компьютер и проверяем его работоспособность. Заходим под учетной записью root и выполняем команду ping какого-нибудь интернет адрес и компьютера из нашей локальной сети. В моём случае, я попробовал выполнить ping yandex.ru, а затем ip адрес компьютера из локальной сети — ping 10.55.140.102 Если в результате обе команды достучались до удаленных компьютеров, то значит всё хорошо и можно переходить к настройкам нашего межсетевого экрана посредством веб интерфейса.

Надо отметить, что с первого раза у меня команда ping не дала нужного результата, но я быстро сообразил в чем дело. Я перепутал сетевые интерфейсы. Сетевая карта, в которую у меня входил кабель из интернета, была настроена на локальную сеть, а сетевая карта, в которую входил кабель из локальной сети — соответственно была настроена на интернет. Вопрос решился за одну минуту — я поменял кабеля местами в сетевых картах, перезагрузил систему и всё заработало.

Надеюсь, данный обзор помог вам понять принцип установки и начальной настройки межсетевого экрана. В ближайшее время я постараюсь написать ещё одну статью по настройке SmoothWall посредством веб-интерфейса. Ссылку на следующую статью данной тематики я выложу здесь.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *