ΠŸΠΎΠΌΠΎΡ‰ΡŒ Π² написании студСнчСских Ρ€Π°Π±ΠΎΡ‚
АнтистрСссовый сСрвис

ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²Ρ‹Π΅ экраны инспСкции состояний

Π Π΅Ρ„Π΅Ρ€Π°Ρ‚ΠŸΠΎΠΌΠΎΡ‰ΡŒ Π² Π½Π°ΠΏΠΈΡΠ°Π½ΠΈΠΈΠ£Π·Π½Π°Ρ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒΠΌΠΎΠ΅ΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹

ВСхнология инспСкции состояний (shameful inspection) осущСствляСт Π°Π½Π°Π»ΠΈΠ· ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π½Π° 3 уровнях. Π­Ρ‚ΠΎΡ‚ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΌΠ½ΠΎΠ³ΠΈΠΌΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌΠΈ, Π½ΠΎ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π½Π°ΠΈΠΌΠ΅Π½ΠΎΠ²Π°Π½ΠΈΠ΅ Π·Π°ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Check Point, ΠΎΠ½ΠΈ Π²Ρ‹Π½ΡƒΠΆΠ΄Π΅Π½Ρ‹ ΠΏΡ€ΠΈΡΠ²Π°ΠΈΠ²Π°Ρ‚ΡŒ Π΅ΠΌΡƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ наимСнования Π·Π°ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΎΠ²Π°Π½ΠΎ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Check Point, ΠΎΠ½ΠΈ Π²Ρ‹Π½ΡƒΠΆΠ΄Π΅Π½Ρ‹ ΠΏΡ€ΠΈΡΠ²Π°ΠΈΠ²Π°Ρ‚ΡŒ Π΅ΠΌΡƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ наимСнования (ΠΊΡ€ΠΎΠΌΠ΅ shameful inspection ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ… Π§ΠΈΡ‚Π°Ρ‚ΡŒ Π΅Ρ‰Ρ‘ >

ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²Ρ‹Π΅ экраны инспСкции состояний (Ρ€Π΅Ρ„Π΅Ρ€Π°Ρ‚, курсовая, Π΄ΠΈΠΏΠ»ΠΎΠΌ, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Π°Ρ)

ВСхнология инспСкции состояний (shameful inspection) осущСствляСт Π°Π½Π°Π»ΠΈΠ· ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π½Π° 3 уровнях. Π­Ρ‚ΠΎΡ‚ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΌΠ½ΠΎΠ³ΠΈΠΌΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌΠΈ, Π½ΠΎ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π½Π°ΠΈΠΌΠ΅Π½ΠΎΠ²Π°Π½ΠΈΠ΅ Π·Π°ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Check Point, ΠΎΠ½ΠΈ Π²Ρ‹Π½ΡƒΠΆΠ΄Π΅Π½Ρ‹ ΠΏΡ€ΠΈΡΠ²Π°ΠΈΠ²Π°Ρ‚ΡŒ Π΅ΠΌΡƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ наимСнования Π·Π°ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΎΠ²Π°Π½ΠΎ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Check Point, ΠΎΠ½ΠΈ Π²Ρ‹Π½ΡƒΠΆΠ΄Π΅Π½Ρ‹ ΠΏΡ€ΠΈΡΠ²Π°ΠΈΠ²Π°Ρ‚ΡŒ Π΅ΠΌΡƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ наимСнования (ΠΊΡ€ΠΎΠΌΠ΅ shameful inspection ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ expert inspection inspection ΠΈ Π΄Ρ€.).

Устройство инспСкции состояний осущСствляСт Π°Π½Π°Π»ΠΈΠ· ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΈ Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ… ΠΎ «ΡΠΎΡΡ‚оянии Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ соСдинСния». Π‘ΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ находится Π² ΡΠΎΡΡ‚оянии установки, ΠΏΠ΅Ρ€Π΄Π°Ρ‡ΠΈ ΠΈΠ»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ. Π’ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΈΠ· ΡΡ‚ΠΈΡ… состояний имССтся Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΡ€Π΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ‚ΠΈΠ²Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΌ способом. Вся информация, связанная с ΡΠΎΡΡ‚ояниСм Π΄Π°Π½Π½ΠΎΠ³ΠΎ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ соСдинСния, хранится Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ динамичСских состояний, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ оцСниваСтся дальнСйший ΠΎΠ±ΠΌΠ΅Π½ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… этого Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ соСдинСния, Ρ‚. Π΅. осущСствляСт ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… уровнях. Π‘Ρ…Π΅ΠΌΠ° Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈ инспСкции состояний ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° Π½Π° Ρ€ΠΈΡ 3.9.

ΠžΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ³ΠΎ уровня позволяСт ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ нСстандартных ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ FTP ΠΈΠ»ΠΈ H.323). ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π±ΠΎΡ‚Π½ΠΈΠΊ мСТсСтСвого экрана ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ свою Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ для построСния Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ состояний.

ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²ΠΎΠΉ экран IP — tables являСтся свободно распространСнным ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠΌ для Linux. ΠŸΡ€ΠΈ отслСТивании состояния соСдинСниС рСгистрируСтся Π² ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΌ Π½Π° ΠΎΡΠ½ΠΎΠ²Π°Π½ΠΈΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π΅.

Администратор ΠΈΠΌΠ΅Π΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ»Π°, ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‰ΠΈΠ΅, ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΈΠ»ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ Π²ΠΈΠ΄Ρ‹ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ. Когда соСдинСниС начинаСтся с ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ отслСТиваСмого ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, IP — tables добавляСт записи Π² Ρ‚Π°Π±Π»ΠΈΡ†Ρƒ состояний всСго соСдинСния. Π—Π°ΠΏΠΈΡΡŒ Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ состояний Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² ΡΠ΅Π±Ρ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ:

  • 1) ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ для соСдинСния;
  • 2) IP — адрСса источника ΠΈ Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΡ;
  • 3) НомСра ΠΏΠΎΡ€Ρ‚ΠΎΠ² источника ΠΈ Π½Π°Π·Π°Π½Ρ‡Π΅Π½ΠΈΡ;
  • 4) Листинг с ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½Π½Ρ‹ΠΌΠΈ адрСсами ΠΈ Π½ΠΎΠΌΠ΅Ρ€Π°ΠΌΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ²;
  • 5) ВрСмя, ΠΏΠΎ ΠΈΡΡ‚Π΅Ρ‡Π΅Π½ΠΈΡŽ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ соСдинСниС Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠ΄Π°Π»Π΅Π½ΠΎ;
  • 6) БотояниС TCP — соСдинСния;
  • 7) БостояниС отслСТиваСмого соСдинСния.

Tcp 6 92 SYN _SENT src=192.168.1.1.dst =192.168.200.200.

Sport=1054 dport=21 [unreplied].

src=192.168.200.200 dst =192.168.1.1 Sport=21 dport=1054 use=1.

Π’ ΠΏΠ΅Ρ€Π²ΠΎΠΉ строчкС ΡƒΠΊΠ°Π·Π°Π½ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» ΠΈ Π΅Π³ΠΎ числовоС ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅, ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ (93) ΠΎΡ‚Ρ€Π°ΠΆΠ°Π΅Ρ‚ врСмя, ΠΏΠΎ ΠΈΡΡ‚Π΅Ρ‡Π΅Π½ΠΈΡŽ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ запись Π±ΡƒΠ΄Π΅Ρ‚ автоматичСски ΡƒΠ΄Π°Π»Π΅Π½Π° ΠΈΠ· Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ состояний. Π”Π°Π»Π΅Π΅ ΡƒΠΊΠ°Π·Π°Π½ΠΎ состояниС соСдинСния TCP (послан SYN). Π£ΠΊΠ°Π·Π°Π½Ρ‹ Π½ΠΎΠΌΠ΅Ρ€Π° адрСсов ΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ². ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²ΠΎΠΉ экран Π²ΠΈΠ΄ΠΈΡ‚ это соСдинСниС ΠΊΠ°ΠΊ [UNREPLIED]Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ это Π½Π°Ρ‡Π°Π»ΠΎ установлСния соСдинСния. Π’ Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅ΠΉ строкС ΡƒΠΊΠ°Π·Π°Π½Π° рСзСрвная строка Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

ПослС установлСния соСдинСния запись Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ состояний измСнится Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ:

Tcp 6 41 294 ESTABLISHED src = 192.168.1.1 dst =192.168.200.200.

Sport=1054 dport=21 src=192.168.200.200 dst =192.168.1.1 [ASSURED] use=1.

ΠœΠ°Ρ€ΠΊΠ΅Ρ€ [UNREPLIED] ΡƒΠ΄Π°Π»Π΅Π½ послС получСния ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Π°, Π° ΠΏΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²Π»Π΅Π½ΠΈΡŽ соСдинСния помСщСния ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ [ASSURED] ΠΈ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Π° Ρ‚Π°ΠΉΠΌ — Π°ΡƒΡ‚Π° (41 294).

ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²ΠΎΠΉ экран Check Point FireWall -1 прСдставляСт собой ΠΎΠ΄ΠΈΠ½ ΠΈΠ· Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ популярных экранов инспСкций состояния. Он ΡΠ²Π»ΡΠ΅Ρ‚ся ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΌ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠΌ ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ установлСн Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹,. Π­Ρ‚ΠΎΡ‚ мСТсСтСвой экран ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ‚Π°Π±Π»ΠΈΡ†Ρƒ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ INSPECT для отслСТивания Π±ΠΎΠ»Π΅Π΅ ΡƒΠ³Π»ΡƒΠ±Π»Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€Π°Π²ΠΈΠ», Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ нСстандартного ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°.

ΠŸΡ€ΠΈ принятии Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΈ прохоТдСния ΠΏΠ°ΠΊΠ΅Ρ‚Π° мСТсСтСвой экран ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ Π΅Π³ΠΎ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΎ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ структурам Π΄Π°Π½Π½Ρ‹Ρ…:

  • 1) Π’Π°Π±Π»ΠΈΡ†Π° состояний — зарСгСстрированно Π»ΠΈ соСдинСния для Π΄Π°Π½Π½ΠΎΠ³ΠΎ прохоТдСния ΠΏΠ°ΠΊΠ΅Ρ‚Π° (Π΅Π»ΠΈ Π΄Π°, Ρ‚ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚ пСрСдаСтся Π±Π΅Π· дальнСйшСй ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ).
  • 2) 2) ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° бСзопасности — Ссли ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ ΠΏΡ€ΠΎΡ…ΠΎΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΠ°ΠΊΠ΅Ρ‚Π°, Ρ‚ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π΄Π°Π½, Π° Π΄Π»Ρ Π΅Π³ΠΎ сСанса соСдинСниС Π±ΡƒΠ΄Π΅Ρ‚ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Π° запись Π² Ρ‚Π°Π±Π»ΠΈΡ†Ρƒ состояний.

Для задания ΠΏΡ€Π°Π²ΠΈΠ» администратору прСдоставляСтся графичСский интСрфСйс, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ содСрТится ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΎΠΏΡ†ΠΈΠΈ: Sourse, Destination, Service, Action, Track, InstallOn ΠΈ Time/ Π² ΠΊΠ°Ρ‡Π΅ΡΡ‚Π²Π΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅ΠΌ Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ листинга Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ состояний, Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ сцСнариСм Perlfwtable. pl, находящийся Π½Π° ΡΡ‚Ρ€Π°Π½ΠΈΡ†Π΅ Ланса Π¨ΠΏΠΈΡ†Π½Π΅Ρ€Π°. Для удобства чтСния располоТим строки Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ двумя частями:

НастраиваСмыС proxy (adaptive proxy) — ΠΎΠ΄ΠΈΠ½ ΠΈΠ· Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² Π΄Π°Π½Π½ΠΎΠΉ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ. Π’ ΡΡ‚ΠΎΠΌ случаС Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠ΅ исслСдованиС состояния приводится Π½Π° ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅. ПослС формирования состояния Π² Ρ‚Π°Π±Π»ΠΈΡ†Ρƒ ΠΏΡ€Π°Π²ΠΈΠ» добавляСтся стандартизированная Π³Ρ€ΡƒΠΏΠΏΠ° ΠΏΡ€Π°Π²ΠΈΠ», ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π°Ρ Π΄Π°Π½Π½ΠΎΠΌΡƒ соСдинСнию ΠΈ ΡƒΡΡ‚Π°Π½ΠΎΠ²Π»Π΅Π½Π½ΠΎΠΌΡƒ Ρ€Π΅ΠΆΠΈΠΌΡƒ бСзопасности. Если ΠΏΠ°ΠΊΠ΅Ρ‚ удовлСтворяСт трСбованиям ΠΏΡ€Π°Π²ΠΈΠ» Π΄Π°Π½Π½ΠΎΠ³ΠΎ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ соСдинСния, Ρ‚ΠΎ ΠΎΠ½ ΠΏΠ΅Ρ€Π΅Π΄Π°Π΅Ρ‚ся Ρ‡Π΅Ρ€Π΅Π· сСтСвой ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ, Π½Π΅ Π·Π°Ρ‚рагивая ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ. Π­Ρ‚ΠΎ позволяСт ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ быстродСйствиС ΠœΠ­.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΌ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ элСмСнты Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ инспСкций состояний, ΡΠ²Π»ΡΡŽΡ‚ΡΡ Ρ€Π΅Ρ„Π»Π΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ списки контроля доступа ΠΈ ΡΠΏΠΈΡΠΊΠΈ контроля ΠΏΠΎ ΡΠΎΠ΄Π΅Ρ€ΠΆΠΈΠΌΠΎΠΌΡƒ Cisco.

Π Π΅Ρ„Π»Π΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ списки контроля доступа Cisco позволяСт автоматичСски ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ Π²Ρ…ΠΎΠ΄Ρ‹ ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ сСанса ΠΎΠ±ΠΌΠ΅Π½Π°. Π­Ρ‚ΠΈ списки Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΉ список, ΠΊΠΎΠ³Π΄Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΉ список инициализируСтся ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти. ΠŸΡ€ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ Ρ€Π΅Ρ„Π»Π΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ список доступа автоматичСски Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ Π½ΠΎΠ²Ρ‹ΠΉ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ Π²Ρ…ΠΎΠ΄, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡƒ являСтся Ρ‡Π°ΡΡ‚ΡŒΡŽ сСанса. Π Π΅Ρ„Π»Π΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ список Π½Π΅ ΡΠΎΠ΄Π΅Ρ€ΠΆΠΈΡ‚ ΠΏΠΎΠ΄Ρ€Π°Π·ΡƒΠΌΠ΅Π²Π°Π΅ΠΌΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠ³ΠΎ слова deny all Π² ΠΊΠΎΠ½Ρ†Π΅, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ послС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ рСфлСксивного списка ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΡ‚ Ρ€Π°Π±ΠΎΡ‚Ρƒ с ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠΉ Ρ‡Π°ΡΡ‚ΡŒΡŽ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠ³ΠΎ доступа.

ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΠΌ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ это Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΌ списком, послал TCP ΠΏΠ°ΠΊΠ΅Ρ‚ Π½Π°Ρ‡Π°Π»Π° соСдинСния. Π’ ΡΡ‚ΠΎΠΌ случаС создаСтся Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄ рСфлСксивного списка доступа, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ примСнятся ΠΊ Π²Ρ…одящСму Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€ΡƒΠ½Π½. ΡΠ΅Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡƒ. Π’Π°ΠΊΠΎΠΉ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄ ΠΈΠΌΠ΅Π΅Ρ‚ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ характСристики:

  • 1) ВсСгда являСтся Π²Ρ…ΠΎΠ΄ΠΎΠΌ с ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹ΠΌ словом permit;
  • 2) ΠžΠΏΡ€Π΅Π΄Π΅Π»ΡΠ΅Ρ‚ Ρ‚ΠΎΡ‚ ΠΆΠ΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Ρ‡Ρ‚ΠΎ ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ — ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΎΡ€ сСанса;
  • 3) ΠžΠΏΡ€Π΅Π΄Π΅Π»ΡΠ΅Ρ‚ адрСса ΠΈ ΠΏΠΎΡ€Ρ‚Ρ‹ источника назначСния, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρƒ — ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΎΡ€Ρƒ;
  • 4) Входящий Ρ‚Ρ€Π°Ρ„ΠΈΠΊ провСряСтся этим Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΌ Π²Ρ…ΠΎΠ΄ΠΎΠΌ, ΠΏΠΎΠΊΠ° Π²Ρ…ΠΎΠ΄ сущСствуСт;
  • 5) Π’Ρ…ΠΎΠ΄ удаляСтся послС прохоТдСния послСднСго ΠΏΠ°ΠΊΠ΅Ρ‚Π° сСанса, ΠΏΡ€ΠΎΡˆΠ΅Π΄ΡˆΠ΅Π³ΠΎ Ρ‡Π΅Ρ€Π΅Π· интСрфСйс ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°;
  • 6) Если Π·Π°Π΄Π°Π½Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΠΊ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π½Π΅Ρ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², относящихся ΠΊ ΡΠ΅Π°Π½ΡΡƒ, Ρ‚ΠΎ Π²Ρ…ΠΎΠ΄ удаляСтся.

Для сСансов TCP Π²Ρ…ΠΎΠ΄ удаляСтся Ρ‡Π΅Ρ€Π΅Π· 5 с ΠΏΠΎΡΠ»Π΅ обнаруТСния Π΄Π²ΡƒΡ… ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² с ΡƒΡΡ‚Π°Π½ΠΎΠ²Π»Π΅Π½Π½Ρ‹ΠΌ Ρ„Π»Π°Π³ΠΎΠΌ FIN ΠΈΠ»ΠΈ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎ, Ссли ΠΏΠ°ΠΊΠ΅Ρ‚ содСрТит установлСнный Ρ„Π»Π°Π³ RST.

Для UDP ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², Π½Π΅ ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π½Π° ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅, Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠ΅ сСанса осущСствляСтся ΠΏΠΎ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΡŽ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ простоя.

Для опрСдСлСния рСфлСксивного списка контроля доступа ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

Permit protocol source smask destination Π²mask reflest reflest-name [timeout сСкунды].

Для вставки рСфлСксивного списка ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π°:

Ip accesslist extended [list-name] evaluate [reflectname].

Рассмотрим ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π±ΡƒΠ΄Π΅ΠΌ Π΄Π°Π²Π°Ρ‚ΡŒ пояснСниС Π² ΡΡ‚Ρ€ΠΎΠΊΠ΅, ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ Π·Π° ΡΡ‚Ρ€ΠΎΠΊΠΎΠΉ списка доступа. ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρƒ Π·Π°Π΄Π°ΡŽΡ‚ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ примСнСния списков ΠΊ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ интСрфСйсам:

Interface serial 0.

!интСрфСйс ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° со ΡΡ‚ΠΎΡ€ΠΎΠ½Ρ‹ внСшнСго ΠΌΠΈΡ€Π°;

!Serial 0.

Description access to the Internet via this interface.

!ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠ΅ слово DescriptionΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ.

Ip accessgroup infielders in.

Ip accessgroup out filters out.

! infielders ΠΈ out filters — ΠΈΠΌΠ΅Π½Π° списков доступа.

!ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠ΅ слово accessgroupпозволяСт Π·Π°Π΄Π°Ρ‚ΡŒ списки.

!Π½Π° интСрфСйсы.

Ip reflexive-list timeout 120.

!Π·Π°Π΄Π°Π½ΠΈΠ΅ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ для всСх рСфлСксивных списков.

!ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ -300 сСкунд.

Ip accesslist exterded outfilters permit tcp any any reflect tcptraffic.

!ΡƒΠΊΠ°Π·Π°Π½ рСфлСксивный список ΠΈ ΠΈΠΌΠ΅Π½Π΅ΠΌ tcptraffic для.

!ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° TCP Π² Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠΌ спискС outfilters.

Ip accesslist exterded infielders permit.

Permit bqp any any.

Deny icmp any any.

Evaluate tcptraffic.

!Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ использования ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° BGP ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‚.

ICMP для.

!входящСго Π² ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Аналогичным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ выглядит списки доступа для Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΎΠ΅Π³ΠΎ интСрфСйса ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°:

Interface internet 0.

Description access from the Internet to our network.

Via this interface.

Ipaccessgroup infilters in.

Ip accessgroup outfilters out.

Ip reflexive-list timeout 120.

Ip access — list extended outfilters.

Permit bgp any any.

Deny icmp any any.

Evaluate tcptraffic.

Ip accesslist exteded infilters permit tcp any any.

Reflect tcptraffic.

РСфлСксивныС списки спсобны ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ СдинствСнный ΠΊΠ°Π½Π°Π» прилоТСния ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π΅Π³ΠΎ СдинствСнный статичСский ΠΏΠΎΡ€Ρ‚ Π²ΠΎ Π²Ρ€Π΅ΠΌΡ сСанса. Для устранСния этого нСдостатка ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ списки контроля доступа ΠΏΠΎ ΡΠΎΠ΄Π΅Ρ€ΠΆΠΈΠΌΠΎΠΌΡƒ.

Π’ ΠΈΠ΄Π΅ΠΎΠ»ΠΎΠ³ΠΈΡŽ построСния списков контроля доступа ΠΏΠΎ ΡΠΎΠ΄Π΅Ρ€ΠΆΠΈΠΌΠΎΠΌΡƒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Cisco Π²Π²Π΅Π΄Π΅Π½ΠΎ свойство БВАБ. Π­Ρ‚ΠΎ устройство позволяСт ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ Ρ‚ΠΈΠΏΠ°ΠΌΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ³ΠΎ уровня. ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»Ρ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΡ‚ ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, создаСтся ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄ с ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ список контроля доступа, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅ΠΌΡ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. ΠŸΡ€ΠΈ этом ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Π΅ заносятся Π² Ρ‚Π°Π±Π»ΠΈΡ†Ρƒ состояния. Π’ Ρ‡ΠΈΡΠ»ΠΎ этих Π΄Π°Π½Π½Ρ‹Ρ… входят IP — адрСса, Π½ΠΎΠΌΠ΅Ρ€Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ². Π­Ρ‚Π° Ρ‚Π°Π±Π»ΠΈΡ†Π° состояния ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ БВАБ для создания Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… Π²Ρ…ΠΎΠ΄ΠΎΠ² Π² ΡΠΏΠΈΡΠΊΠ°Ρ… доступа для Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅ΠΌΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Если Π² Ρ€Π΅Ρ„лСксивных списках Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΡƒΠ΅Ρ‚ΡΡ информация сСтСвого ΠΈ Ρ‚ранспортного уровня, со Π‘ВАБ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅Ρ‚ сСтСвой ΠΈ Ρ‚ранспортный ΡƒΡ€ΠΎΠ²Π½ΠΈ совмСстно с ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ³ΠΎ уровня. Π˜Π½ΡΠΏΠ΅ΠΊΡ†ΠΈΡ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ³ΠΎ уровня осущСствляСтся для подтвСрТдСния Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ входящСму Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡƒ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€. БВАБ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΡƒΠ΅Ρ‚ для ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ²: TCP, UDP, CU-See ME, FTP, H.323, Java-Π°ΠΏΠΏΠ»Π΅Ρ‚Ρ‹, Unix r-commands, RealAudio, RPC, SMTP, SQL*Net, StreamWorks, TFTP ΠΈ VDOLiive.

ΠŸΡ€ΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΈΠΈ соСдинСния Π²Ρ…ΠΎΠ΄ Π² Ρ‚Π°Π±Π»ΠΈΡ†Ρƒ состояний ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΠ°Π·Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», интСрфСйс ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ ΡΠΏΠΈΡΠΎΠΊ контроля доступа исходящСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

Для опрСдСлСния БВАБ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ синтаксис:

Ip insert name inspection — name protocol [alert {on/off} {audit-trail {on/off}} {timeout seconds}.

ΠšΠ»ΡŽΡ‡Π΅Π²ΠΎΠ΅ слово alert позволяСт ΠΏΠΎΡΠ»Π°Ρ‚ΡŒ сообщСниС Π½Π° ΡΠ΅Ρ€Π²Π΅Ρ€ рСгистрации, ΠΊΠΎΠ³Π΄Π° Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ Π² ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠΌ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ. ΠšΠ»ΡŽΡ‡Π΅Π²ΠΎΠ΅ слово audit-trail Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ запись соСдинСний, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… для Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΠΎΠ³ΠΎ прилоТСния (рСгистрируСтся ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Π΅: ΠΏΠΎΡ€Ρ‚Ρ‹, число ΠΏΠ΅Ρ€Π΅Π΄Π°Π½Π½Ρ‹Ρ… Π±Π°ΠΉΡ‚ ΠΈ Ρ‚. Π΄.).

Для примСнСния БВАБ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚. Π”Π°Π»Π΅Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ список Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ входящСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, которая Π±ΡƒΠ΄Π΅Ρ‚ осущСствляСтся нСзависимо ΠΎΡ‚ Π‘ВАБ.

НСпосрСдствСнно для использования БВАБ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°Π΄Π°Ρ‚ΡŒ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΊΠΈ ΠΈ Π·Π½Π°Π½ΠΈΡ ΠΏΠΎΡ€ΠΎΠ³ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡΡ для опрСдСлСния ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π½Π΅Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… сСансов связи ΠΏΠ΅Ρ€Π΅Π΄ ΠΈΡ… ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ΠΌ. Для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° TCP — это число ΠΏΠΎΠ»ΡƒΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… сСансов, Π° Π΄Π»Ρ UDP — ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΠΊ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π΄ΠΎ ΠΏΡ€ΠΈΡ…ΠΎΠ΄Π° Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅ΠΌΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π‘ΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΌΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΠΌΠΈ БВАБ ΡΠ²Π»ΡΡŽΡ‚ΡΡ:

Ip inspect tcp synwait-time seconds.

!ВрСмя оТидания ΠΎΡ‚Π²Π΅Ρ‚Π° Π½Π° SYN ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ-30 сСкунд.

Ip inspect tcp finwait-time seconds.

!врСмя оТидания послС получСния FIN, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ 5 сСкунд.

Ip inspect tcp idle-time seconds.

!врСмя простоя, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ -3600 сСкунд, Ρ‚. Π΅. 1 час.

Ip inspect udp idle-time seconds.

!врСмя простоя ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ -5 сСкунд.

Ip inspect max-incomplete low number.

!Π½ΠΈΠΆΠ½ΠΈΠΉ ΠΏΠΎΡ€ΠΎΠ³ количСства ΠΏΠΎΠ»ΡƒΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… соСдинСний, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ -400.

Ip inspect max-incomplete high number.

!Π²Π΅Ρ€Ρ…Π½ΠΈΠΉ ΠΏΠΎΡ€ΠΎΠ³ количСства ΠΏΠΎΠ»ΡƒΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… соСдинСний, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ -500.

Ip inspect one-minute low number.

!Π½ΠΈΠΆΠ½ΠΈΠΉ ΠΏΠΎΡ€ΠΎΠ³ количСства ΠΏΠΎΠ»ΡƒΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… соСдинСний Π·Π° ΠΎΠ΄Π½Ρƒ ΠΌΠΈΠ½ΡƒΡ‚Ρƒ, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ -400.

Ip inspect one-minute high number.

!Π²Π΅Ρ€Ρ…Π½ΠΈΠΉ ΠΏΠΎΡ€ΠΎΠ³ количСства ΠΏΠΎΠ»ΡƒΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… соСдинСний Π·Π° ΠΎΠ΄Π½Ρƒ ΠΌΠΈΠ½ΡƒΡ‚Ρƒ, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ -500.

Ip inspect tcp max-incomplete host number block-time seconds.

!максимально допустимоС число ΠΏΠΎΠ»ΡƒΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… соСдинСний с ΠΎΠ΄Π½ΠΈΠΌ хостом Π’ ΠΊΠ°Ρ‡Π΅Ρ‚ствС ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° рассмотрим случай, ΠΊΠΎΠ³Π΄Π° пользоваСлям сСти 192.168.130.0 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ΠΎΠΌ, Π² Ρ‚ΠΎΠΌ числС Π·Π°Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ Ρ„Π°ΠΉΠ»Ρ‹ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ RealAudio:

Ip insert name company ftp timeout 3600.

Ip insert name company realaudio timeout 3600.

  • (i) insert name company ftp timeout 3600
  • (i) insert name company udp timeou 15
  • (i) insert name company tcp timeout 3600

! пСрСчислСны ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ.

!локальной сСти ΠΈ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ конторолироватся.

!списком контроля доступа ΠΏΠΎ ΡΠΎΠ΄Π΅Ρ€ΠΆΠΈΠΌΠΎΠΌΡƒ (БВАБ).

Interface Ethernet 0.

Ip address 192.168.130.0 255.255.255.0.

Ip accessdroup outbound in.

Ip inspect company in.

!ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ список доступа outbound ΠΊ Π²Ρ…одящСму Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡƒ.

!Π½Π° интСрфСйс Ethernet 0 (исходящий ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΠΎΠΉ сСти).

Interface serial 0.

Ip address 192.168.130.0 255.255.255.0.

Ip accessdroup inbound in.

!ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ список доступа inbound ΠΊ Π²Ρ…одящСму.

!Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡƒ Π½Π° ΠΈΠ½Ρ‚СрфСйс serial 0(входящий Π² Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ).

Ip address — list extended outbound.

Permit ip 10.150.130.0.0.0.0.255 any.

Deny ip any log.

!Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Ρ‹ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ исходят ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΠΎΠΉ сСти.

!ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ адрСс источника Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, Ρ‡Ρ‚ΠΎ Π½Π΅ Π΄Π°ΡΡ‚.

!ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΠΎΠΉ сСти.

Ip address — listΠΌ extended inbound.

Permit icmp any 10.150.130.0.0.0.0.255 echoreply.

Permit icmp any 10.150.130.0.0.0.0.255 trace route.

Permit icmp any 10.150.130.0.0.0.0.255 time-exceeded.

Permit icmp any 10.150.130.0.0.0.0.255 unreachble.

Deny ip any log.

!Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ Π²Ρ…ΠΎΠ΄ Π² Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΌ ICMP сообщСниям.

!для обСспСчСния Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Ρ€Π΅Ρ„Π»Π΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ списки доступа Cisco прСдставляСт элСмСнт использования Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ инспСкции состояний.

ΠŸΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ вСсь тСкст
Π—Π°ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Ρ„ΠΎΡ€ΠΌΡƒ Ρ‚Π΅ΠΊΡƒΡ‰Π΅ΠΉ Ρ€Π°Π±ΠΎΡ‚ΠΎΠΉ