04.03.2013 Views

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Для того чтобы понять, как настроить сценарии SIP в системе NetDefendOS, сначала необходимо<br />

выяснить как действует функция SIP proxy Record-Route. SIP proxy поддерживают либо включенную,<br />

либо выключенную функцию Record-Route. Если функция включена, proxy-сервер известен как<br />

Stateful proxy. Если функция выключена, то proxy-сервер сообщает, что будет посредником для всех<br />

SIP сигналов между двумя клиентами.<br />

При установке SIP-сессии, клиент отправляет сообщение INVITE на внешний SIP proxy-сервер. SIP<br />

proxy передает это сообщение на удаленный proxy-сервер, ответственный за контактную<br />

информацию об удаленном клиенте. Затем удаленный proxy передает сообщение INVITE<br />

вызываемому клиенту. После того, как два клиента изучили IP-адреса друг друга, они могут<br />

общаться непосредственно друг с другом и остальные сообщения SIP могут «обойти» proxy-сервер.<br />

Это облегчает масштабирование, так как proxies используются только для первоначального обмена<br />

SIP-сообщениями.<br />

Недостаток удаления proxy-серверов из сессии в том, что IP-правила NetDefendOS должны<br />

разрешать прохождение всех SIP-сообщений через межсетевой экран NetDefend, и если сеть<br />

источника сообщений не известна, то появляется большое количество потенциально опасных<br />

соединений, разрешенных набором IP-правил. Эта проблема не возникает, если на локальном proxyсервере<br />

включена функция Record-Route. В этом режиме все SIP-сообщения будут исходить только<br />

от proxy-сервера.<br />

Различные правила, необходимые, если функция Record-Route включена или выключена, находятся<br />

в двух списках наборах IP-правил, представленных ниже в подробном описании Сценарий 1 Защита<br />

локальных клиентов – Proxy, расположенные в сети Internet.<br />

IP-правила для медиа-данных<br />

При рассмотрении потоков SIP-данных выделяют два различных типа обмена данными:<br />

• SIP-сессия, установленная между двумя клиентами до начала обмена медиа-данными.<br />

• Обмен медиа-данными, например, зашифрованные речевые данные, которые являются основой<br />

для телефонных VoIP-звонков.<br />

В настройках SIP, описанных ниже, необходимо указать IP-правила, используемые для выше<br />

представленного первого пункта, протокол обмена SIP используется для коммуникации по схеме<br />

«клиент–клиент». Нет необходимости в указании IP-правил или других объектов для обработки<br />

второго указанного выше пункта, обмена медиа-данными. SIP ALG автоматически создает<br />

соединения (иногда называемые SIP pinholes), необходимые для прохождения потока данных через<br />

межсетевой экран NetDefend.<br />

Совет<br />

Убедитесь в отсутствии предыдущих правил в наборе IP-правил,<br />

запрещающих или разрешающих тот же самый тип трафика.<br />

Сценарии использования SIP<br />

Система NetDefendOS поддерживает различные варианты использования SIP. Следующие три<br />

сценария охватывают практически все возможные типы использования:<br />

• Сценарий 1<br />

Защита локальных клиентов – Proxy-сервер расположен в Интернет<br />

SIP-сессия между клиентом на локальной, защищенной стороне межсетевого экрана NetDefend и<br />

клиентом, который находится на внешней, незащищенной стороне. SIP proxy расположен на<br />

внешней, незащищенной стороне межсетевого экрана NetDefend. Как правило, передача данных<br />

262

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!