04.03.2013 Views

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

При установке правил фильтрации сервиса возможно использование объекта, называемого<br />

all_services, ссылающегося на все протоколы. Однако применять этот объект не рекомендуется,<br />

определение более конкретных сервисов обеспечивает лучшую безопасность. Если, например,<br />

требуется фильтровать только протоколы типа TCP, UDP и ICMP, то можно использовать объект<br />

all_tcpudpicmp.<br />

Совет: Сервис http-all не включает в себя DNSпротокол<br />

Необходимый для web-серфинга DNS-протокол входит в состав сервиса dns-all,<br />

который можно добавить в группу сервиса http-all и связать IP-правилами.<br />

Ограничение сервисов по минимально необходимым параметрам<br />

При выборе сервисных объектов следует создавать политики, такие как IP-правила, протоколы,<br />

входящие в этот объект необходимы только для достижения трафика к фильтру. Использование<br />

объекта all_services может быть удобным, но исключаются преимущества безопасности, которые<br />

может обеспечить более конкретный сервисный объект.<br />

Лучшей стратегией является сужение фильтра сервиса в политике безопасности таким образом,<br />

чтобы пропускались только те протоколы, которые действительно необходимы. Часто в качестве<br />

первоначального для общего трафика выбирается сервисный объект all_tcpudpicmp, но даже он<br />

разрешает больше протоколов, чем обычно необходимо; в дальнейшем администратор может сузить<br />

диапазон разрешаемых протоколов.<br />

Пример 3.8. Создание пользовательского TCP/UDP-сервиса<br />

В этом примере показывается добавление TCP/UDP-сервиса, применяя порт назначения 3306, который<br />

используется MySQL:<br />

CLI<br />

gw-world:/> add Service ServiceTCPUDP MySQL<br />

DestinationPorts=3306 Type=TCP<br />

Web-интерфейс<br />

1. Перейти к Objects > Services > Add > TCP/UDP service<br />

2. Указать подходящее имя для сервиса, например MySQL<br />

3. Ввести:<br />

• Type: TCP<br />

• Source: 0-65535<br />

• Destination: 3306<br />

4. Нажать кнопку OK<br />

3.2.3. ICMP-сервисы<br />

Другим типом создаваемых пользовательских сервисов является ICMP-сервис.<br />

Протокол управления сообщениями в сети - Internet Control Message Protocol (ICMP) – протокол,<br />

84

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!