Автор работы: Пользователь скрыл имя, 27 Сентября 2013 в 21:20, курсовая работа
Желіаралық экрандарды әртүрлі белгілері бойынша топтарға бөлуге болады.Орналасуы бойынша:
Дербес брандмауэр (personal firewall) – желідегі әрбір жұмыс станциясына орнатылатын және сол немесе басқа қосымшаны орнатуға тырысатын жалғасуды бақылайтын бағдарлама.
Бөлінген желіаралық экран (distributed firewall) әдетте ішкі желі мен Интернеттің арасында «ажырауға» орнатылады және ол арқылы өтетін бүкіл трафикті тексереді. Жеткілікті үлкен желі бар болған кезде бірнеше желіаралық экрандарды орнатумағынасына ие: әрбір бөлім немесе жұмыс топтары үшін – компанияның ішкі желісі шабуылдарынан қорғау құралы есебінде.
Кіріспе
Желіаралық экрандар..........................................................................3
Іздеп-табу және шабуылдың алдын алу жүйелері........................... 5
Шабуылдарды айырып-табу жүйесі (IDS)............................5
Желілік шабуылдардың алдын алу жүйелері (IPS)...............6
Cisco компаниясының PrivateInternetExchange (PIX) 515Ежеліаралық
экраны.......................................................................................................7
3.1 Cisco PIX 515E негізгі сипаттамалары................................11
3.2 Техникалық сипаттамалары.............................................11
3.3 Интерфейстері....................................................................11
3.4 Жоғары өнімділік...............................................................11
3.5 ІР мекендердің жетіспеушілігі мәселелерінің шешімі.......12
3.6 Негізгі мүмкіндіктері...........................................................12
3.7 Cisco PIX желіаралық экранын орнату..............................13
Қорытынды
Пайдаланылған әдебиеттер тізімі
Қазіргі кездегі IPS жүйелері бірнеше бағытта дамуда. Кейбір өндірушілер өздерінде бар IDS жүйелерін әрі қарай жақсарту мақсатымен оларды шабуылдардың алдын алудың анағұрлым тиімді тетіктерімен жабдықтаған. IDS жүйелерін қорғалатын және қорғалмайтын ресурстар арасына орнатқан (олардың арасындағы барлық ағын IDS арқылы өтеді). Сөйтіп, inline-IDS жүйесі осылай пайда болған (кейінірек ол жүйе IPS деп аталған). Бұл жолды таңдағандардың қатарына ISS, Cisco, NFR және Sourcefire компаниялары жатады.
Бірақ IPS
технологиясы IDS жүйесін жаңартумен
ғана шектелмейді. Деректер ағынын терең
талдайтын тетіктермен
Үшінші бағыт – антивирустар жасау. Қазіргі антивирустардың сипаттамасында олардың антивирус бағдарламасы жайлы ма, әлде IPS жайлы айтылып отырғанын түсіну қиын.
«Таза» IPS жүйесін жасау – төртінші бағыт. Бұл жолды OneSecure, IntruShield, Network ICE және Tipping Point. компаниялары таңдап алған. Қазір бұл компаниялар McAfee, NetScreen, ISS, т.б. сияқты өте ірі компаниялардың құрамына кірген.
4500 сериялы Cisco IPS Sensor шабуылдарды алдын-алу жүйелері
4500 сериялы Cisco IPS жүйесі ұсынады:
- мекеменің бағдарламалық қамтамасы үшін, Oracle және SAP корпоративті класстар қолданбалары үшін, веб-серверлер және дерекқор үшін деректерді өңдеу орталықтарының ерекшеліктерін ескере отырып қорғауды ұйымдастыру;
- апаттық
жөндеулерді жедел қосу
- басқару мен жазудың ыңғайлылығы: деректерді өңдеу орталығының ерекшеліктерін ескеретін сигнатура шаблондарын қолданатын орнату шеберінің көмегімен жазу; IPS өнімдерінің барлығына таралатын Cisco IPS Manager Express немесе Cisco Security Manager көмегімен эффективті басқару.
Үлгі |
Cisco IPS 4510 |
Cisco IPS 4520 |
Тексеру қосылып тұрғандағы орташа өткізу қабілеті |
3 Гбит/с |
5 Гбит/с |
Тексеру қосылып тұрғандағы максималды өткізу қабілеті |
5 Гбит/с |
10 Гбит/с |
Байласулардың максималды саны |
3 800 000 |
8 400 000 |
Орта кідіріс уақыты |
150 мкс аз |
150 мкс аз |
Ауқымды корреляция |
Иә |
Иә |
Қауіптерге қарсы тұру |
Иә |
Иә |
Құрама сигнатураларды талдау |
Иә |
Иә |
Сигнатуралардың бапталатын рейтингі |
Иә |
Иә |
2-кесте. Cisco IPS Sensor жүйесінің қысқаша сипаттамалары
Cisco компаниясының PrivateInternetExchange (PIX) желіаралық экраны корпоративті желілірдің қаупсіздігінің жаңа деңгейімен және қолданудың қарапайымдылығымен ерекшеленеді. PIX толық қауіпсіздікті қамтамасыз ете отырып, сіздің ішкі желіңізді сыртқы әлемнен толығымен жасыра алады. Орталық процессордің жұмысын қиындататын, әрбір желілік пакетті жеке өңдейтін кәдімгі «делдал»-серверлерге қарағанда, PIX арнайы нақты уақыт операциялық жүйелерін қолдану арқасында, жоғары өнімділікті қамтамасыз етеді.
PIX желіаралық
экранының жоғары
Сонымен
қатар, PIX басқа желіаралық «делдал»
экрандармен салыстырғанда «
Жоғары өнімділікке қоса, енгізілген нақты уақыт режиміндегі ОЖ қауіпсіздік деңгейін жоғарылатады. бастапқы коды ашық UNIX ОЖ қарағанда, Cisco PIX қауіпсіздікті қамтамасыз етуге әзірленген арнайы жүйе.
Сенімділікті
жоғарылату үшін Cisco PIX шапшаң резервтеуді
қамтамасыз ететін арнайы опциялармен
бірге орнатылуы мүмкін, оның арқасында
сіздің желіңізге зиян келтіруі мүмкін
болатын ақауларын алдын ала
аласыз. Егер екі Cisco PIX желіаралық экраны
параллельді режимде жұмыс
3.1 Cisco PIX 515E негізгі сипаттамалары:
Өткізу қабілеті:
3.2 Техникалық сипаттамалары
3.3 Интерфейстері
3.4 Жоғары өнімділік
Cisco PIX желіаралық экраны бір мезгілде 256-дан аса байланысты қолдайды, соған сәйкес өнімділікті төмендетпей жүздеген және мыңдаған қолданушылардың жұмысын қамтамасыз етеді. Толықтай жүктелген PIX желіаралық экраны 170Мб/сек жіберу жылдамдығын қамтамасыз ете алады. Мұндай жіберу жылдамдығы UNIX ОЖ және MicrosoftWindows NT ОЖ негізделген кез-келген желіаралық экрандардан асып түседі.
Қолдану қарапайымдылығы қолданудың төменгі құнын қамтамасыз етеді. Арнайы дайындығы жоқ қолданушылар PIX-ті 5 минуттан аз уақыт ішінде баптай алады. Баптауды жеңілдету үшін PIX желіаралық экраны жиынтығына қолдануда ыңғайлы SecurityManager графикалық қабықшасы кіреді.
Онымен қатар, Cisco компаниясы Cisco PIX PrivateLinkencryptioncard шифрлау адаптерін ұсынады. Бұл адаптердің көмегімен PIX шифрланған ІР пакеттерді Интернет сияқты ІР желілер арқылы жеткізе алады. PIX PrivateLink адаптері IETF хаттамалары мен IPSec стандарты технологияларды қолданып байланыстарды қорғайды.
3.5 ІР мекендердің жетіспеушілігі мәселелерінің шешімі
Cisco PIX желіаралық экраны ІР мекендердің жетіспеушілігі мәселесімен соқтықпай ІР желілерді ауыстыру мен кеңейту мүмкіндіктерін ұсынады. NetworkAddressTranslation (NAT) желілік мекендерді трансляциялау технологиясы жеке желілер үшін бар мекендермен қатар мекендердің резервтік кеңістігін қолдануды мүмкін етеді. Сонымен қатар PIX трансляцияланатын және трансляцияланбайтын мекендерді бірлесіп қолдану үшін арнайы бапталуы мүмкін, бұл жеке ІР желілердің мекендік кеңісітігімен қатар тіркелген ІР мекендерді қолдануға рұқсат береді.
3.6 Негізгі мүмкіндіктері
-байланыстарға
бағытталған қауіпсіздік
-аралық «делдал»
технологиясы
-кеңейтілген
қорғаныс саясаты үшін
- әкімшінің SecurityManager графикалық интерфейсі 100-ге дейін РІХ желіаралық экрандарды бірыңғай консольдан отырып баптауға арналған;
-мекенжайлардың динамикалық және статикалық трансляциясы;
-желілік
басқарудың қарапайым
-жүйелік
оқиғаларды тіркеу журналы(
- WorldWideWeb (WWW), FileTransferProtocol (FTP), Telnet, Archie, Gopher сияқты барлық негізгі желілік сервистерді қолдау;
- Progressive Networks RealAudio &ReadVideo, Xing StreamWorks, White Pines CU-SeeMe, Vocal Tec Internet Phone, VDOnetVDOLive, Microsoft NetShow жәнеVXtreme Web Theater сынды мультимедиа қосымшаларды қолдау;
- қауіпсіз
ендірілген нақты уақыт
-жұмыс станцияларының
және маршрутизаторлардың
-ішкі желінің
тіркелмеген қолданушыларының
- Cisco IOSTM ОЖ негізделген маршрутизаторлармен үйлесімділік;
- H.323 хаттамаларын қолданатын видеоконференцияларды қолдау;
- бағдарламалық
және аппараттық қамтамалар
-орталықтандырылған әкімшілендіру құралдары;
-электронды пошта немесе пейджер арқылы хабарландыру;
- Ethernet, Fast Ethernet, Token Ring және FDDI интерфейстерін қолдау;
- IPSec стандартты технологиясын қолданып жеке виртуалды (VirtualPrivateNetwork) желілерді қолдау;
-жоғары өнімділік.
5-сурет. Cisco PIX515E желіаралық экранының желіге қосылу сұлбасы
3.7 Cisco PIX желіаралық экранын орнату
PIX желіаралық экранын интернет-маршрутизаторға, модемге, коммутаторға немесе концентраторға қосыңыз, одан кейін компьютерді және басқа желілік құрылғыларды қосыңыз. РІХ «қос және жұмыс істе» теориясына негізделген аппараттық брандмауэр, яғни ол сіз құрығыны орнатып қосқаннан кейін сіздің желіңізді қорғай бастайды.
6-сурет. Cisco PIX515E желіаралық экранын орнату сұлбасы
ҚОРЫТЫНДЫ
Желіаралық
экран - брандмауэр немесе firewall
жүйесі деп аталатын арнайыланған желіаралық
қорғаныс комплексі. Желіаралық экран
ортақ желіні екіге бөлуге және ортақ
желінің бір облысынан екінші
облысының шекарасынан
Әдетте желіаралық экран Internet ауқымды желісінен мекеменің ішкі желісін бұзып кіруден қорғайды, мекеменің жергілікті желісіне қосылған корпоративті интражелідегі шабуылдан қорғау үшін де қолданыла береді. Желіаралық экран технологиясы корпоративті желілерді сыртқы кауіп қатерден қорғайтын ең алғашқы технологиялардың бірі.
Көптеген мекемелерде желіаралық экран – орнату ішкі желіні қорғаудың ең қажетті шарты болып табылады.
ПАЙДАЛАНЫЛҒАН ӘДЕБИЕТТЕР ТІЗІМІ
Информация о работе Іздеп-табу және шабуылдың алдын алу жүйелері