NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS NetdefendOS_2.27.01_Firewall_User_Manual_RUS

04.03.2013 Views

маловероятен, но эта опция позволяет определить, следует ли регистрировать такие ситуации. По умолчанию: DropLog ARP Expire Определяется время хранения обычной динамической записи в ARP-таблице до удаления этой записи из таблицы. По умолчанию: 900 seconds (15 minutes) ARP Expire Unknown Определяет в секундах, как долго система NetDefendOS будет хранить ошибочные адреса. Это делается для того, чтобы NetDefendOS не получала постоянно запросы с таких адресов. По умолчанию: 3 ARP Multicast Определяет, как система NetDefendOS решает вопросы, связанные с ARP-запросами и ARPответами, в состоянии которых указано, что они являются адресами с многоадресной рассылкой. Такие сообщения, как правило, не корректны, за исключением некоторой балансировки нагрузки и избыточности устройств, которые используют физический уровень адресов многоадресной рассылки. По умолчанию: DropLog ARP Broadcast Определяет, как система NetDefendOS решает вопросы, возникающие с ARP-запросами и ARPответами, в состоянии которых указано, что они являются адресами с многоадресной рассылкой. Такие сообщения, как правило, не корректны. По умолчанию: DropLog ARP cache size Максимальное количество записей в ARP-кэше. По умолчанию: 4096 ARP Hash Size Хэш используется для быстрого поиска данных в таблице. Для достижения максимальной эффективности хэш должен быть в два раза больше таблицы с индексами. Если самая крупная непосредственно подключенная LAN-сеть, содержит 500 IP-адресов, размер хэш-таблицы должен быть не менее 1000. По умолчанию: 512 ARP Hash Size VLAN Хеширование используется для быстрого поиска записей в таблице. Для достижения максимальной эффективности размер хеша должен быть в два раза больше таблицы с индексами, поэтому если самая крупная непосредственно подключенная VLAN-сеть, содержит 500 IP-адресов, размер хештаблицы должен быть не менее 1000. 114

По умолчанию: 64 ARP IP Collision Определяет поведение системы при получении ARP-запроса от получателя, IP-адрес которого противоречит одному из уже используемых на принимающем интерфейсе. Возможны следующие состояния: Drop или Notify. По умолчанию: Drop 3.5. Наборы IP-правил 3.5.1. Политики безопасности (Security Policies) Перед детальным рассмотрением наборов IP-правил в данном руководстве сначала рассматривается общая концепция политик безопасности, к которым принадлежат устанавливаемые наборы IPправил. Характеристики политики безопасности Политики безопасности системы NetDefendOS настраиваются администратором для регулирования метода, в соответствии с которым трафик может проходить через межсетевой экран NetDefend. Такие политики описываются содержанием различных наборов правил системы NetDefendOS. Набора правил разделяются общими методами, с указанными критериями фильтрации, определяющими тип трафика, к которым они будут применяться. Возможные критерии фильтрации состоят из: Source Interface Интерфейс или группа интерфейсов межсетевого экрана NetDefend, на который приходит пакет. Им также может быть VPN-туннель. Source Network Сеть, содержащая IP-адрес источника пакета. Сетью источника может быть IP-объект системы NetDefendOS, который может определяться единственным IP-адресом или диапазоном адресов. Destination Interface Интерфейс или группа интерфейсов межсетевого экрана NetDefend, с которого отправляется пакет. Им также может быть VPN-туннель. Destination Network Сеть, которой принадлежит IP-адрес назначения пакета. Сетью назначения может быть IP-объект системы NetDefendOS, который может определяться единственным IP-адресом или диапазоном адресов. Service Тип протокола, к которому принадлежит пакет. Сервисные объекты определяют тип протокола/порта. Например, HTTP и ICMP. Сервисные объекты также определяют любой ALG, который будет применяться к трафику. Системой NetDefendOS предоставляет большое число встроенных сервисных объектов, но у администратора также существует возможность создания клиентских сервисов. Существующие сервисные объекты можно объединять в сервисные группы. Более подробная информация об этой теме приведена в 115

маловероятен, но эта опция позволяет определить, следует ли регистрировать такие ситуации.<br />

По умолчанию: DropLog<br />

ARP Expire<br />

Определяется время хранения обычной динамической записи в ARP-таблице до удаления этой<br />

записи из таблицы.<br />

По умолчанию: 900 seconds (15 minutes)<br />

ARP Expire Unknown<br />

Определяет в секундах, как долго система NetDefendOS будет хранить ошибочные адреса. Это<br />

делается для того, чтобы NetDefendOS не получала постоянно запросы с таких адресов.<br />

По умолчанию: 3<br />

ARP Multicast<br />

Определяет, как система NetDefendOS решает вопросы, связанные с ARP-запросами и ARPответами,<br />

в состоянии которых указано, что они являются адресами с многоадресной рассылкой.<br />

Такие сообщения, как правило, не корректны, за исключением некоторой балансировки нагрузки и<br />

избыточности устройств, которые используют физический уровень адресов многоадресной<br />

рассылки.<br />

По умолчанию: DropLog<br />

ARP Broadcast<br />

Определяет, как система NetDefendOS решает вопросы, возникающие с ARP-запросами и ARPответами,<br />

в состоянии которых указано, что они являются адресами с многоадресной рассылкой.<br />

Такие сообщения, как правило, не корректны.<br />

По умолчанию: DropLog<br />

ARP cache size<br />

Максимальное количество записей в ARP-кэше.<br />

По умолчанию: 4096<br />

ARP Hash Size<br />

Хэш используется для быстрого поиска данных в таблице. Для достижения максимальной<br />

эффективности хэш должен быть в два раза больше таблицы с индексами. Если самая крупная<br />

непосредственно подключенная LAN-сеть, содержит 500 IP-адресов, размер хэш-таблицы должен<br />

быть не менее 1000.<br />

По умолчанию: 512<br />

ARP Hash Size VLAN<br />

Хеширование используется для быстрого поиска записей в таблице. Для достижения максимальной<br />

эффективности размер хеша должен быть в два раза больше таблицы с индексами, поэтому если<br />

самая крупная непосредственно подключенная VLAN-сеть, содержит 500 IP-адресов, размер хештаблицы<br />

должен быть не менее 1000.<br />

114

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!