Читайте также:
|
|
Данные межсетевые экраны проверяют факт того, что пакет является либо запросом на TCP соединение, либо представляет данные, относящиеся к уже установленному соединению, либо относится к виртуальному соединению между двумя транспортными уровнями.
Для проверки соединения МЭ исследует каждое установленное соединение. Никакие пакеты не передаются до завершения «рукопожатия». Для этого межсетевой экран формирует таблицу действительных (установленных) соединений, которая включает в себя полную информацию о состоянии соединения и выполнение необходимой последовательности.
Разрешается прохождение пакетов, информация в которых соответствует входу в таблицу виртуальных соединений. По окончанию соединения соответствующий вход в таблице удаляется.
Обозначения:
1 – Сетевой стек
2 – Отфильтрованные пакеты
3 – Фильтр соединений
4 – Упорядоченный список правил
5 – Строки состояний на каждое установленное соединение
После установления соединения в таблице состояний обычно хранится:
· идентификатор сеанса
· состояние соединения (рукопожатие, установлено или закрыто)
· последовательная информация (номера принятых байт, состояние шагов и т.д.)
· IP-адрес источника и IP-адрес назначения
· номера портов, участвующих в сеансе
· физический интерфейс (куда прибыл пакет)
· временные метки начала открытия сеанса и т.д.
При функционировании такого межсетевого экрана должно обеспечиваться минимальное количество проверок, что реализуется посредством постраничного ограничения формы состояния соединений. Для обеспечения дополнительных возможностей могут применяться дополнительные проверки. Также может использоваться NAT.
Достоинства:
1. Возможность запрещать соединение с определенными хостами.
2. При использовании NAT происходит скрытие внутренних IP-адресов.
Недостатки:
1. Не могут ограничивать доступ протоколов, отличных от TCP.
2. Не осуществляет проверки для протоколов высших уровней
3. Ограниченный аудит
4. Трудности тестирования правил
Дата добавления: 2015-08-09; просмотров: 269 | Нарушение авторских прав
<== предыдущая страница | | | следующая страница ==> |
Защита программ от несанкционированного копирования | | | Межсетевые экраны прикладного уровня. |