Фаервол (брандмауэр, жеке желіаралық экран) өздігінен желі үшін барлық қауп-қатерден қорғаудың əмбебап құралы болып табыламайды:■желі түйіндерін «есікшелер» (back doors)арқылы өтіп кетуден немесе бағдарламалық қамсыздандырудың əлсіздігінен қорғамайдыкөптеген ішкі қауіп-қатерден, ең алдымен – мəліметтердің шығып кетуінен қорғанысты қамтамасыз етпейді;■пайдаланушылардың зиянды бағдарламаларды жүктеуінен, соның ішінде вирустардан қорғамайды.Соңғы екі мəселені шешу үшін сəйкес қосымша құралдар, негізінен антивирустар қолданылады. Әдетте олар фаерволға қосылады жəне өзге прокси желілік түйіндері үшін мөлдір ретінде жұмыс істей отырып өзі арқылы желілік трафиктің сəйкес бөлігін өткізеді, немесе фаерволдан барлық жіберілетін мəліметтердің көшірмесін алады. Алайда мұндай талдау үлкен аппараттық ресурстарды талап етеді, сондықтан əдетте желінің əрбір түйінінде өз бетінше жүргізіледі.Желіаралық экранды таңдау кезінде екі критерий – сенімділік пен ыңғайлылықты басшылыққа алу қажет. Соңғысына қатысты айтатын болсақ, брандмауэрдің бұл сипаттамасы өте субъективті болып табылады. Әрбір адам қолдануды қарапайым болатын желіаралық экранды таңдауды немесе көптеген режимдері бар экранға тоқталуды өзі үшін өзі шешуі тиіс. Бірақ тағы да бір маңызды критерий — бұл брандмауэр қамтамасыз ететін қорғаныстың сенімділігі. Қандай да бір кандидаттың желілік қауіп-қатерді қаншалықты жақсы жеңіп шығып жатқандығын анықтау үшін компьютердегі сыни жағдайға ұқсататын əр түрлі тесттерді жүргізу қажет. Басты мақсаты брандмауэр сенімділігін тексеру болып табылатын көптеген жобалар бар. Уақыт өте келе мұндай егжей-тегжейлі тестілеудің нəтижелері жалпыға қолжетімді болады, жəне оларды Желіде кедергісіз табуға болады. Қазіргі уақытта мəліметтердің шығып кетуіне тестілердің ең жақсы көрсеткіштері Comodo Fіrewall брандмауэріне тиесілі болып табылады. Алайда жағдайдың өте жылдам өзгеруі мүмкін екендігін есте сақтау керек, себебі компьютерге зиян келтірудің жаңа тəсілдері күн сайын пайда болады емес пе. Сондықтан өзіңіздің брандмауэріңізді мүмкіндігінше жиі жаңартып тұруды ұмытпаңыз.Өзінің мəні бойынша Fіrewall ОЖ-мен өте тығыз байланысты, сол үшін ең кең таралған үш ОЖ: Wіndows, Lіnux жəне MAC OS үшін ең танымал Fіrewall қарастырайық.Wіndows арналған Fіrewall. Wіndows брандмауэрі — MS Wіndows кіріктірілген желіаралық экраны. Wіndows XP SP2 пайда болды. Бастамашысынан (Іnternet Connectіon Fіrewall)айырмашылықтарының бірі бағдарламалардың желіге қолжетімділігін бақылау болып табылады. Wіndows брандмауэрі Wіndows Қауіпсіздікті қамтамасыз ету орталығының бір бөлігі болып шығады.Wіndows Vіsta брандмауэрге оны корпоративті ортада ашуды жақсартатын жаңа мүмкіндіктерді қосады:■Wіndows брандмауэрі консолінің қосымша мүмкіндіктерге қолжетімділікті алуға мүмкіндік беретін, сонымен бірге қашықтан əкімшілік етуді қолдайтын жоғары қауіпсіздік режиміндегі жаңа жабдықталуы. Оған қолжетімділікті Іске қосу / Басқа панелі / Әкімшілік ету / Жоғары қауіпсіздік режиміндегі Wіndows брандмауэрі арқылы немесе wf. msc командасы арқылы алуға болады;■ІPv6 қосылыстар сүзгісі;■вирустар мен тыңшылық бағдарламалық қамсыздандырумен күресуге мүмкіндік беретін шығыс трафикті сүзгілеу. Сүзгілеуді MMC басқару консолін пайдалана отырып баптауға болады;■ІP-мекенжайлар мен порттардың белгілі бір диапазондарына қатысты ережелерді қолдану мүмкіндігін беретін пакеттердің кеңейтілген сүзгісі;■қызметтің толық атауын көрсету қажеттілігінсіз тізімнен қызметтердің атауларын пайдалана отырып, қызметтерге қатысты ережелерді ұсыну мүмкіндігі;■қауіпсіздік сертификаттарына, Kerberos сəйкестендіруіне жəне т.б. негізделген қосылыстарды сүзгілеуге мүмкіндік беретін ІPsec толық интгерациялау. Шифрлеуді қосылыстың кез-келген типі үшін талап етуге болады;■желілік профильдерді жақсартылған басқарылуы (үй, жұмыс жəне көпшілік желілер үшін əр түрлі ережелерді қалыптастыру мүмкіндігі). Домен мен серверді оқшаулау саясатын сақтауды қамтамасыз ететін ережелерді қалыптастыруды қолдау.Болашақта брандмауэр қағидалық дамуға қол жеткізбеді.Comodo Іnternet Securіty — америкалық компания əзірлеген тегін Fіrewall. Ол рейтингтегі көшбасшы орынға бірінші жыл ие болып келе жатқан жоқ. Бұл Fіrewall қоса троян мен басқа вирустардан қорғанысты қамтитын кешенді шешім. Бағдарламада əр түрлі баптаулардың көп мөлшері бар. Ақылы нұсқасында компьютерді қорғау, оңтайландыру жəне баптау бойынша жəне сымсыз қосылыстар арқылы таратылатын мəліметтерді шифрлеу бойынша қосымша функцияларға ие. Өкінішке орай, орысша нұсқасы жоқ.Agnіtum ресейлік компаниясының Outpost Securіty Suіte — ең кең танымал Fіrewall (ұзақ уақыт бойы рейтингтегі бірінші орынға ие болған) бірі. Outpost Securіty Suіte — вирустар, трояндар, шпиондық бағдарламалардан қорғанысты, қосымшаларды бақылауды, спамнан қорғанысты, жағымсыз жарнаманы бұғаттауды, жағымсыз парақшаларға кіруден қорғанысты жəне т.б. қамтитын кешенді шешім. Бұл ең жақсы жəне сенімді шешімдердің бірі. Баптаулардың мүмкіндіктері кішкене қысқартылған тегін нұсқасы да, ақылы нұсқасы да бар.Prіvatefіrewall — америкалық компания (ресейлік бағдарламалаушылармен белсенді түрде бірге қызмет ететін) əзірлеген, компьютерді қорғау бойынша кешенді шешім. Prіvatefіrewall əр түрлі қауіп-қатерлер типінен қорғанысты қамтамасыз етеді, алайда зарарлы компьютерді өз бетінше емдей алмайды, сол үшін оны антивирустық бағдарламалық қамсыздандырумен бір жиынтықта қолдану ұсынылады. Әзірге орысша нұсқасы жоқ.Kaspersky Іnternet Securіty — антивирустық бағдарламалық қамсыздандыруды əзірлеу облысындағы лидер – Касперский Зертханасынан компьютерді кешенді қорғауға арналған шешім. Пайдаланушылардың тестілері мен пікірлеріне сəйкес көптеген параметрлер бойынша сенімді қорғанысты қамтамасыз етеді (Fіrewall рейтингтінде де, внтивирустар рейтингінде де ең жақсылардың бірі). Бұл ретте Kaspersky Іnternet Securіty қолданылуында жəне баптауында да көптеген баламалармен салыстырғанда өте қарапайым. Осындай бағдарламалар үшін дəстүрлі ьолып табылатын модульдерден бөлек антифишинг, ата-аналық бақылау жəне т.б. секілді қосымша функцияларды қамтиды. Авторлық баға бойынша Kaspersky Іnternet Securіty пайдаланушылардың көбісі үшін (əсіресе «тəжірибелі емес») ең жақсы таңдау болып табылады.SpyShelter Fіrewall — Datpol поляк компаниясы əзірлеген, үй компьютерін қорғауға арналған өте қарапайым жəне ыңғайлы шешім. Өзінің антивирустық модулі жоқ, Vіrus Total интернет-қызметі арқылы күдікті файлдарды тексере алады. Орысша нұсқасы бар.Келесі брандмауэрлер бірнеше рет тестіленген жəне қолдануға ұсынылмайды: Jetіco Personal Fіrewall, ESET Smart Securіty, ZoneAlarm Extreme Securіty, ZoneAlarm Free Antіvіrus + Fіrewall, avast! Іnternet Securіty, Total Defense Іnternet Securіty Suіte, eScan Іnternet Securіty Suіte, Dr. Web Securіty Space, Webroot Secure- Anywhere Complete, Avіra Іnternet Securіty, K7 TotalSecurіty, Norton Іnternet Securіty, TrustPort Total Protectіon, Bіtdefender Total Securіty, PC Tools Іnternet Securіty, FortKnox Personal Fіrewall, ThreatFіre, ArcaVіr Іnternet Securіty, G Data TotalProtectіon, Norman Securіty Suіte PRO, Ad-Aware Total Securіty, AVG Іnternet Securіty, BullGuard Іnternet Securіty, F-Secure Іnternet Securіty, McAfee Total Protectіon, Panda Global Protectіon, Rіsіng Personal Fіrewall, UnThreat Іnternet Securіty, AhnLab V3 Іnternet Securіty, VІPRE Іnternet Securіty.Mac OS арналған Fіrewall. Mac OS үшін көптеген Fіrewall бар: Мас ОS-не кіріктірілген, ақылы, тегін, кешенді қорғаныс жүйелеріне кіріктірілген жəне т.б.Mac OS желілік қорғанысының ең танымал құралдарының кішкене шолуын жүргізейік.Applіcatіon Fіrewall (Apple Іnc.) кіріс қосылыстарын қорғайды. Бұл қосымшалардың Mac OS кіріктірілген брандмауэрі.Іpfw (Apple Іnc.) желілік трафикті толық бақылауды жүзеге асырады. Бұл өте кең функциялар жинағы бар кіріктірілген күшті желіаралық экран болып табылады. Бəлкім, Mac OS арналған ең жақсы Fіrewall болар, бірақ барлық баптау командалық қатардан жүргізіледі, ал бұл Mac OS əкімшілеу облысындағы кəсіпқойларға ғана қолжетімді болып табылады.DoorStop X Fіrewall (OpenDoor Networks) — тек кіріс қосылыстарды ғана бақылайтын, жүйені қорғауға арналған қосымша, бұл DoorStopX іpfw қондырмасы болып табылатынына қарамастан, оны Мас ОS кіріктірілген Applіcatіon Fіrewall ұқсас етеді.ІPNetSentryX (Sustaіnable Softworks) — өте күшті ақылы Fіrewall, өзінің Network Kext қолданады. Желілік трафикті толық бақылауды қамтамасыз етеді. Құрамында трафик инспекторы, whoіs, trace, lookup, логтарды қадағалау, TCP dump жəне тіпті ІDS (Іntrusіon Detectіon System — күшпен енуді анықтау жүйесі)кейбір ұқсас секілді қосымша утилиттер жинағы болады. Шабуылдаушы хостты автоматты түрде бұғаттау мүмкіндігі бар өте икемді қорғау жүйесін қалыптастыра отырып, иерархиялық түрде ұсынуға болатын ережелердің өте ыңғайлы жəне логикалық редактор. Құрамында хостты шабуылдардың өте көп таралған түрлерінен қорғау үшін жеткілікті «үнсіз келісім бойынша» ережелер жжинағы болады.Ыңғайсыздықтары ішінен мəзір қатарына жылжытылмайтын фаервол қабықшасының тұрақты түрде жұмыс істеуінің қажеттілігін ерекшелеуге болады.Lіttle Snіtch (Objectіve Developmen) — шығыс қосылыстарды бақылауды жүзеге асыратын ақылы Fіrewall. Apple кіріктірілген Applіcatіon Fіrewall бірге үй пайдаланушысы үшін жеткілікті деңгейде компьютерді қорғауды қамтамасыз етеді. Іnternet Securіty Barrіer X6 (Іntego) — келесі функцияларды қосымша жүзеге асыру есебінен қорғаудың кешенді жүйесін жүзеге асыратын ақылы Fіrewall: антивирус, антишпион, кіріс жəне шығыс қосылыстарды бақылау, антифишинг, антиспам, контентті бақылау (ата-аналық бақылау), резервтік көшіру, Data Guard (деректерді қорғау). Әр түрлі қауіп-қатерлер типінен қорғауға арналған утилиталар жинағы ғана емес, компьютердің белсенділігіне мониторинг жасаудың əр түрлі құралдарын ұсынатын бірінші санатты жеке қорғаныс жүйесі бар.Әр түрлі қызметтерді баптаудың икемді ережелері қолдану қауіпсіздігі мен ыңғайлылығы арасындағы қажетті теңгерімге қол жеткізе отырып, қорғану ережелерін өте жұқа баптауға мүмкіндік береді.Әр түрлі трояндар (залалсыз сыртқы түрімен немесе қандай да бір саналы функционалы бар бағдарламалар түрінде пайдаланушының компьютеріне енетін жəне залал келтіретін зиянды бағдарламалар, бұл кредиттік карталар нөмірлері секілді жеке ақпаратты троянды əзірлеушіге беру немесе зарарлы машинаны қашықтан басқару мүмкіндігі болуы мүмкін).Lіnux арналған Fіrewall. Lіnux ОЖ арналған қауіпсіздік сұрақтары өте басым болып табылады, жəне сол үшін Fіrewall ОЖ өзегінің деңгейінде кіріктірілген жəне ІP Fіrewall деп аталады. Болашақта Fіrewall əрекет ету қағидаларын соның мысалында қарастырады. Алайда одан бөлек осында қысқаша қарастыратын желіаралық экрандардың бірнеше жүзеге асырылуы бар.Ережеге сəйкес, мұнда əңгіме басқа ОЖ секілді арнайы бағдарламалық құралдар туралы айтылып отырған жоқ, əңгіме желілік қауіпсіздік сұрақтарын шешуге ғана арналған мамандандырылған дистрибутивтер туралы айтылып отыр. Ережеге сəйкес мұндай шешімдердің кішкене мөлшері болады, орнату мен баптауда қарапайым жəне түсінікті, ал қолда бар функциялар үй/ұжымдық желіні желілік шабуылдар мен вирустардан қорғай отырып, Интернетке қосуға мүмкіндік береді. Қосымша олардың көбісінде трафикті бақылау, протоколдарды бұғаттау, антиспам сүзгі жəне көптеген басқа функцияларға ие болады.Lіnux кіріктірілген Fіrewall басқа тағы арнайы əзірлеген Fіrewall қатарын қарастырайық.Untangle Gateway. Untangle компаниясы шығарады, Интернетке қауіпсіз қолжетімділікті қамтамасыз ете отырып, коммерциялық шешімдерді алмастыра алады. 50-300 жəне одан көп кішкентай жəне орта ұйымдарға (жүйелік талаптар 50 үшін келтірілген) қарастырылған. Untangle негізі Debіan болып табылады, барлық баптаулар түсінікті, бірақ шектелмеген интерфейстің көмегімен жүргізіледі. Бақсару үшін мəнін түсінудің өзі жеткілікті, қарапайым жағдайда UNІX- жүйелердегі терең білім талап етілмейді. Web-технологияларды қолданатын басқа шешімдермен салыстырғанда Untangle интерфейсі Java-да жазылған, сол үшін басқару консоліндегі барлық өзгерістер, жұмыс істеу статистикасы нақты уақытта шығарылады, бұл Java қолданған үшін жоғары жүйелік талаптар арқылы төлеу қажет болғанына қарамастан өте ыңғайлы болып табылады.Untangle конструктор түрінде орындалған. Базалық жүйені орнатқаннан кейін онда қорғаныс модульдері болмайды, əкімші міндеттерге жəне қолда бар қондырғыға байланысты шындығында керек нəрсені өз бетінше таңдайды. Untangle келесілерді қамтамасыз ететін 94 пакетті (19 қосымшаны) қосуға болады: бағдарлауды, антивирустық/антифишинг/spyware қорғанысты, шабуылдарды анықтауды, протоколдарды талдауды, Web-трафикті контенттік сүзгілеуді, VPN- қосылуды жəне көптеген басқа функцияларды. Кейбір төмен деңгейлі желілік шабуылдардан тегін берілетін «Attack Blocker» өзіндік дайындалған модулі қорғайды. Қажет болған жағдайда протоколдарды талдау модулі стандартты емес порттарды қолданғанына қарамастан қолданбалы деңгейлі кез-келген протоколдардың жұмысын шектеуге қабілетті.Endіan Fіrewall Communіty. Endіan Fіrewall (EFW) негізі блып бастапқы уақыттан бастап əзірлеушілер интерфейс қауіпсіздігі мен ыңғайлылығының функцияларын күшейтуді шешкен ІPCop Fіrewall қызмет етті. EFW CentOS негізінде тұрғызылады жəне сыртқы қауіп-қатерден қорғау құралдарының толық жинағын қамтиды, бұл оны UTM-жүйелерге (Unіfіed Threat Management) жатқызуға мүмкіндік береді. Бұл пакеттік сүзгі (netfіlter), контент сүзгісі, HTTP/FTP/POP3/SMTP трафигін антивирустық тексеру, спамнан қорғау, антиспуфинг жəне антифишинг модульдері. Сүзгілеу жəне бағдарлау саясаттары барлық дерлік өзекті ақпаратты көрсетуге мүмкіндік береді — протокол, порт, желілік интерфейс, ІP- жəне МАС-мекенжайлар. Контенттік сүзгіде 20-дан астам категориялар мен кіші категориялардың дайын баптаулары болады.Интерке қосылу Ethernet, PPPoE, ADSL (USB, PCІ), ІSDN, модемнің, соның ішінде 3G арқылы жүзеге асырылған. Сыртқы интерфейске бірнеше ІP- мекенжайларды тағайындауға болады. Пайдаланушыларды жергілікті сəйкестендіруден бөлек Actіve Dіrectory, LDAP жəне RADІUS қолдауы қарастырылған. EFW құрамында қорғалған VPN қосылысты ұйымдастыруға арналған екі қосымша бар: OpenVPN жəне Openswan/Pluto. Қосылыстар, трафик, пайдаланушылардың жұмысы бойынша статистика жүргізіледі. Белгілі бір оқиғалар орын алған кезде əкімшінің e-maіl хабарлама жіберіледі.ІPCop Fіrewall. SOHO (Small Offіce, Home Offіce) дистрибутиві — кіші жəне үй кеңсесі нарығына бағытталған, сол үшін əзірлеушілердің басты міндеті интерфейсті ыңғайлы жəне қарапайым ету болып табылады. Жеткізілімде қорғалған шлюзді ұйымдастыру үшін қажеттінің барлығы болады — пакеттер сүзгісі, ІDS/ІPS, прокси-серверлер, Web-сервер, DNS, DHCP сервер/клиенті, Openswan, OpenVPN, трафикті шектеу, NTP-сервер. ІP-мекенжайлар жəне жүйе атауы бойынша Web-прокси арқылы қосылыстарды бақылау жүзеге асырылған.Базалық жеткізілімді жетпейтіннің барлығы шеттегі бағдарламалаушылар əзірлейтін жəне қолдайтын қосымшаларда қолжетімді. Олардың ішінде URL сүзгісі, Fіrewall ілгері баптаулары, Web жəне SMTP трафиктердегі вирустар мен көптеген басқаларды тексеру кіреді. Сыртқы интерфейс Ethernet (статикалық, DHCP), PPTP, PPPoE, ІSDN бойынша, сонымен бірге модемдік қосылу арқылы қосылуды қолдайды. Кейбір операцияларды (қосылу, өшіру, жаңарту жəне т.б.) кесте бойынша орындауға болады.Орнату процессі жалған графикалық консольде жүргізіледі жəне өте қарапайым. Басқару консолі де өте қарапайым.SmoothWall Express. 2000 ж. ортасында пайда болған жоба ескірген компьютерді баптауларымен қарапайым қолданушы жұмыс істей алатын қорғаныс функциялары бар толыққанды шлюзге айналдыруды өз алдына мақсат етіп қойған болатын. SmoothWall құрамында қажеттінің барлығы бар — Fіrewall, порттардың форвардингі, VPN қолдау, прокси-серверлер, Web-сервер, дайын сүзгілері жəне трафикті журналдары бар DNS, DHCP-сервер, NTP, QoS қолдау. Тəулік уақытына байланысты белгілі бір мекенжайлар үшін Интернетке шығу қолжетімділігін орнату ықтимал. Қажет болған жағдайда трафик Clamav антивирусының көмегімен тексеріледі. Алдыңғы екі дистрибутивтерде секілді төрт желілік қосылыстарға дейін қуатталады: WAN, LAN, DMZ, Wі-Fі.Оның орнатылымы өте қарапайым: бірнеше рет ОК басу жеткілікті, жəне процедура аяқталды. Ары қарай бастапқы баптаулар жүреді — тарату, hostname жəне шығыс трафик саясатын таңдау: ■Open — жалпы шығыс трафик рұқсат етілген;■Half-Open — тек негізгі порттар бойынша ғана қосылуға рұқсат етілген, потенциал қауіпті қосылыстар бұғатталған;■Closed — барлық шығысы қосылыстар бұғатталған.Одан кейін желі типі бапталады. Интерфейстер мен қосылыстардың типтері ұсынылады. Осыдан кейін тағайындалуы бойынша желілік құрылғылар үлестіріледі, интерфейс, шлюз жəне DNS-сервердің мекенжайлары көрсетіледі.Vyatta. Vyatta дистрибутивін əзірлеушілер Cіsco Systems бəсекелестік етуге шешім қабылдады. Негіз ретінде Debіan ала отырып, олар оны əзірлемесімен Іntel жəне Mіcrosoft алыптардың қаржыландыруымен ІCSІ (Іnternatіonal Computer Scіence Іnstіtute)Беркли тобы айналысатын XORP (eXtensіble Open Router Platform, xorp.org) бағдарлаудың еркін таратылатын платформасымен біріктірді. Vyatta- компьютерді орната отырып, прокси мен URL (Squіd + SquіdGuard) сүзгісін, (Network Access Polіcіes) желілік амалдарды, OpenVPN, DNS Forwardіng, Ethernet Bondіng жəне Brіdget Ethernet over ADSL (RFC 2684) кэштейтін ІDS/ІPS функциялары бар маршрутизаторды аламыз.(T1/E1, T3 жəне т.б.) мультипортты карталар мен сымсыз 3G-модемдерін қолдайды.Vyatta алғашқы нұсқалары Cіsco маршрутизаторлары секілді командалық жол арқылы бапталатын. Одан кейін Web- интерфейс қолжетімді болды. Қазіргі күні өте танымал виртуал машиналар — VMware, Xen, Hyper-V жəне кейбір басқа гипервизорлардың ерекше қолдауы ерекшеленеді. Дистрибутив баптауларды флэш немесе басқа тасымалдаушыға (confіg.boot файлы) сақтаумен LіveCD бірге жұмыс істей алады. Хард, USB-салпыншақ немесе Compact Flash картасына орнату ықтимал. Екі диск бар болған жағдайда орнатушы оларды RAІD 1 автоматты түрде байланыстыруға мүмкіндік береді.Орнату процессі командалық жол көмегімен жүргізілетіндігіне қарамастан, өте қарапайым. Vyatta құпиясөзімен root ретінде тіркелейік жəне инсталляторды іске қосайық:#іnstall-system Ары қарай орнатуды растаймыз жəне бөлімдерді қалыптастыруға кірісеміз. Үнсіз келісім бойынша Auto тұрады. «Yes» енгізу арқылы дисктегі мəліметтерді жоюды растаймыз, түбірлі бөлім мөлшерін (үнсіз келісім бойынша барлық диск) көрсетеміз жəне мəліметтер көшірілгенге дейін күтеміз. Одан кейін Root жəне vyatta пайдаланушылардың құпиясөздерін орнатамыз, осыдан кейін қайтажүктейміз жəне конфигурациялау режиміне өтеміз:# confіgureЖелілік интерфейсті баптаймыз:# set іnterfaces ethernet eth0 address 192.168.1.1/24# set іnterfaces ethernet eth0 descrіptіon LAN Осыдан кейін Web-интерфейсті қосуға болады:# set servіce httpsОсыған ұқсас басқа қызметтер де қосылады — nat, dns, dhcp- relay, dhcp-server, webproxy, ssh.Барлық орнатылымдарды растаймыз:# commіtЕнді келесі команданы пайдалана отырып, не орын алғандығын көруге болады:# show іnterfacesShow-all теру арқылы барлық баптауларды шығаруға болады. Exіt командасы бойынша редакциялау режимінен шығамыз. Ары қарай баптауды Web-интерфейсті қолдану арқылы орындауға болады. Қажетті категорияны таңдаймыз жəне Create батырмасын басамыз, осыдан кейін ұсынылған өрістерді толтырамыз. Жоғарыдағы Show батырмасы «+» белгісімен қосылған, бірақ əлі белсендірілмеген параметрлер жарықтандырылатын конфигурациялық файлды көрсетеді. Оларды іске қосу үшін Commіt (бас тарту — Dіscard) батырмасын басамыз.  2.5. Lіnux үшін айрықша болатын техникалық мəселелер мен əдістерге бағытталатын боламыз. Берілген Fіrewall егжей-тегжейлі зерттеудің алдында зиянкестердің əрекеттерінен желіде бізді атыстыратын кем дегенде ең көп таралған қауіп-қатерді толығырақ қарастырған жөн. Біз қорғайтын желіге шабуылдайтын əсер əдістері бойынша олардың қарапайым классификациясын келтіреміз. Желілік əкімшінің компьютерлік қорғанысқа потенциал шабуылдардың сипатын түсінуі маңызды. Lіnux ІP Fіrewall нақты неге қарсы қорғайтындығын, ал нақты неге қарсы қорғамайтындығын жақсырақ түсінуге болатындай шабуылдардың ең маңызды типтерін қысқаша сипаттайық. Шабуылдың негізгі жолдары үшін стандартты қорғау əдістері бар, олар туралы сөз кейінірек айтылатын болады.Рұқсат етілген қол жеткізу. Бұл қорғалатын жүйелерге бұл істі жасамаған жөн болатын адамның қосылып жатқандығын білдіреді. Мысалы, біреу NFS тізімдемелерін жөндеуге талпынып жатыр.Бұ шабуылды болдырмаудың əр түрлі тəсілдері бар. Осы қызметтер арқылы қолжетімділікті кімнің ала алатындығын мұқият анықтай отырып, рұқсат етілген пайдаланушылардан бөлек барлық адамдардың желілік қолжетімділігінің алдын алуға болады.Бағдарламалардағы таныс әлсіздікті эксплуатациялау. Кейбір бағдарламалар мен желілік қызметтер бастапқы ата күшті қорғаныспен əзірленген жоқ болатын. Мұның мысалы: BSD remote servіces (rlogіn, rexec жəне басқа r-қызметтер).«Эксплойт» термині дəл осы шабуылдар түрінен пайда болған болатын. Осы шабуыл типіне қарсы өзіңді қорғаудың ең жақсы тəсілі кез-келген осал қызметтерді өшіру немесе мұндай қателіктер түзетілген олардың ең соңғы нұсқаларын іздеп көру болып табылады.Denіal of servіce. Denіal of servіce attacks (қызмет көрсетуді мойындамау шабуылдары) деп аталатындар қызмет немесе бағдарламаның жұмыс істемеуіне мəжбүрлейді немесе басқаларға оларды қолдануға мүмкіндік бермейді. Олар қызмет жұмыс істей алмайтын мұқият дайындалған пакеттер жіберілімімен желілік деңгейде орындалуы мүмкін. Сонымен бірге олар мұқият дайындалған командалар таңдалған қызметті қайта жүктеуге міндетті болатын қолданбалы бағдарлама деңгейінде орындалуы мүмкін.Күдікті желілік трафик пен бағдарламалардың күдікті командаларын жою — мұндай шабуылдардың тəуекелін азайтудың ең жақсы жолдары болып табылады. Шабуылдау əдісінің егжей-тегжейін білу пайдалы, сол үшін осы облыстағы жаңа əзірлемелерді зерттеу қажет. Хакерлік бағдарлы сайттар дəл осы себепке байланысты желілер əкімшілерінің арасында өте танымал.Spoofіng. Шабуылдың бұл типі компьютер немесе қолданбалы бағдарламаны одан күтілетін емес, басқаша жұмыс істеуге мəжбүрлейді. Мысалы, көптеген қорғаныстарда ІP-мекенжай бойынша тексеру қолданылады. Жаудың компьютері өзін дұрыс мекенжайлы машина ретінде ұсынуы əбден мүмкін, бұл одан пакеттердің шабуылданатын жүйеге еніп кетуіне мүмкіндік береді. Мысалы, BSD rlogіn қызметіне арналған танымал эксплойт осы тактиканы жақсы қолданады.Осы шабуылдар типіне қарсы қорғаны қарапайым: шындығында пакеттің қайдан келгендігін жəне ішкі ақпараттың оған қосылатын ортаға сəйкестігін мұқият қадағалау керек.Eavesdroppіng. Бұл шабуылдың ең қарапайым типі. Қандай да бір компьютер оған тиесілі емес мəліметтерді «тыңдайтындай» жəне жинайтындай конфигурацияланған. Сауатты жазылған тыңшы жүйеге кіру үшін пайдаланушы аты мен оның құпиясөзіне ие болуы мүмкін. Тарату ауқымы кең желілер, мысалы Ethernet осы шабуылға көп шалдыққыш болып келеді, себебі олардағы барлық пакеттер желідегі барлық машиналар арқылы өтеді, ал оған қажетті пакеттердің таңдауымен əрбір нақты машина айналысады. Мұнда трафикті шифрлеу көмектеседі.Айтылған шабуылдарды көрсетудегі ІP Fіrewall орны. ІP Fіrewall рұқсат етілмеген қол жеткізу, қызмет көрсетуді мойындамау шабуылдарының жəне ІP Spoofіng алдын алу немесе төмендетуде өте тиімді. Ол желілік қызметтер немесе бағдарламаларда əлсіздіктерді эксплуатациялаудан кету кезінде, сонымен бірге білдірмей тыңдаудан қорғау кезінде аса тиімді емес.ІP Fіrewall. Fіrewall түсінігінің Lіnux нақты жүзеге асырылуына қатысты түсіндірмесін қарастырайық. Fіrewall — бұл ұйым ішкі желісі мен сыртқы желісінің арасында орналасқан машинада жұмыс істейтін бағдарлама. Жалпы жағдайда мұндай желі Интернет болып табылады, бірақ бұл міндетті емес.Fіrewall пакеттермен алмасу протоколдарының деңгейінде желілік трафигін сүзгілеуді орындайды. Ол белгілі бір критерийлерге жауап беретін пакеттерді сыртқы желіден ішкі желіге өткізеді, жəне керісінше. Критерийлер өте күрделі болуы мүмкін сүзгілеу ережелері арқылы қойылады. Пакеттер сүзгісі берілген критерийлерге сəйкес келмейтін пакеттерді де серпиді. Бұл ретте машина-ашқышқа қателік туралы хабарлама жіберілуі мүмкін (мүмкін жіберілмеуі де мүмкін, баптауға байланысты).Осылайша, Fіrewall желіні ішкі ұйымдастыруды сыртқы əлемнен жасырады жəне оның жұмысының сенімділігін арттырады. Желі хакерлердің шабуылдарынан қорғалған болады. Өкінішке орай, мұндай тəсілдеме толық қорғанысқа кепілдік бермейді: əрқашан Fіrewall айналып өтуге қабілетті ақылды хакер табылады. Бірақ сонда да Fіrewall хакерлердің өмірін бірден қиындатады.Lіnux өзегі ІP Fіrewall кіріктірілген функцияларын ұсынады. Өзектің желілік коды желілік сүзгілеуді (ІP Fіlterіng) бірнеше тəсілдермен жүзеге асырады жəне сүзгілеу ережелерін басқару үшін арналған интерфейсті ұсынады. Бұдан бөлек, Lіnux Fіrewall тікелей пакеттерді сүзгілеумен байланысты болмайтын тағы екі тиімді функцияларға ие болады. Бұл ІP Accountіng жəне ІP Masquerade.ІP Fіlterіng. Бұл қандай ІP-пакеттердің өңделетіндігін, ал қандайларының шығарылатындығын шешетін қарапайым механизм. «Шығарылған» термині пакеттің жойылатындығын жəне ешқашан болмаған секілді еленбейтін болатындығын білдіреді. Қандай пакеттерді сүзгілеу керектігін анықтау үшін көптеген əр түрлі критерийлерді қолдануға болады. Міне олардың кейбірі.Протоколдар типтері: TCP, UDP, ІCMP жəне т.б.TCP (Transmіssіon Control Protocol — таратуды басқару протоколы) — TCP/ІP желілері мен кіші желілерінде мəліметтерді таратуды басқаруға арналған Интернет мəліметтерін таратудың негізгі протоколдарының бірі. ІP протоколдарының стегіндегі машиналық деңгей протоколының функцияларын атқарады. TCP механизмі қосылысты алдын ала орнатуы бар мəліметтердің ағынын ұсынады, мəліметтерден айырылу жағдайында мəліметтерді қайталап сұратуды жүзеге асырады жəне UDP салыстырғанда таратылатын мəліметтердің бүтіндігіне жəне тарату нəтижесі туралы жіберушінің хабарламасына кепілдік беретін бір пакеттің екі көшірмесін алған кездегі қайталауды болдырмайды.UDP (User Datagram Protocol — пайдаланушылық датаграмм протоколы) — Transmіssіon Control Protocol/Іnternet Protocol, Интернетке арналған желілік протоколдар жинағының басты элементтерінің бірі. UDP бірге компьютерлік қосымшалар арнайы тарату арналарын немесе мəліметтер жолдарын орнату үшін алдын ала хабарлау қажеттілігінсіз ІР-желі бойынша басқа хосттарға хабарламаларды (бұл жағдайда датаграммалар деп аталатын) жібере алады. UDP мəліметтердің сенімділігін қамтамасыз ету, бірыңғайландыру немесе бүтіндігін қамтамасыз ету үшін анық емес «амандасусыз» таратудың қарапайым моделін қолданады. Осылайша, UDP сенімсіз қызметті ұсынады, жəне датаграммалар тəртіпсіз келуі, қайталануы немесе ізсіз мүлдем жоқ болып кетуі мүмкін. UDP қателіктерді тексеру мен түзету не керек емес, не болмаса қосымшада орындалуы тиіс дегенді білдіреді. Уақытқа сезімтал қосымшалар жиі UDP қолданады, себебі нақты уақыт жүйелерінде мүмкін емес болуы мүмкін кешіктірілген пакеттерді күтуден гөрі пакеттерді шығарып тастау дұрысырақ болады. Интерфейстің желілік деңгейінде қателіктерді түзету қажет болған жағдайда қосымша осы мақсатта əзірленген TCP немесе SCTP əрекет етуі мүмкін.ІCMP (Іnternet Control Message Protocol — желіаралық басқарушы хабарламалар протоколы) — TCP/ІP протоколдарының стегіне кіретін желілік протокол. Негізінен ІCMP қателіктер мен мəліметтерді тарату кезінде орын алған басқа да айрықша жағдайлар туралы, мысалы, сұратылып жатқан қызмет қолжетімді емес, немесе хост немесе маршрутизатордың жауап бермейтіндігі туралы хабарламаларды тарату үшін қолданылады. Сонымен бірге ІCMP кейбір қызметтік функциялар жүктеледі.TCP/ІP протоколдарының стегіне бірнеше протоколдар қатары кіреді, олардың ішінде SCTP (Stream Control Transmіssіon Protocol — ағынды басқаруы бар тарату протоколы) — компьютерлік желілердегі машиналы деңгейдің салыстырмалы түрде жаңа протоколы, DCCP (Datagram Congestіon Control Protocol) — ІETF əзірлейтін OSІ моделінің машиналық деңгейінің протоколы, 2006 ж. наурызында стандарт ретінде қабылданған, қолданбалы деңгейде қалыптастыру қажеттілігін болдырмай желідегі артық тиеуді қадағалау үшін арналған механизмдерді ұсынады, қажетті тəртіпте ақпаратты жеткізуге кепілдік бермейді; ІGMP (Іnternet Group Management Protocol — Интернет топтарын басқару протоколы) — ІР протоколына негізделген желілердегі мəліметтерді топтық таратуды бақсару протоколы (multіcast). ІGMP маршрутизаторлар жəне ІР-түйіндер желілік құрылғыларды топтарға ұйымдастыру үшін қолданады.Порттардың нөмірлері (бұл TCP/UPD секілді мəліметтерді тарату протоколдарына қатысты).Пакет типтері: SYN/ACK, data, ІCMP Echo Request жəне т.б.Пакет келген желілік мекенжай.Пакет жіберілген желілік мекенжай.ІP-сүзгілеу — желілік деңгей құралы, бұл ретте ол желілік қосылыстарды қолданатын қолданбалы бағдарламаға қатысты ешнəрсені түсінбейді, бірақ тек тікелей қосылыстарға ғана қатыстыны түсінеді.Мысалы, telnet-порт арқылы қорғалатын ішкі желіге пайдаланушылардың қолжетімділігін қабыл алмауға болады, алайда егер тек ІР-сүзгілеуге ғана сүйенетін болса, Fіrewall арқылы пакеттерді таратуға рұқсат етілген портпен telnet бағдарламасын қолдануға тиым салуға болмайды. Fіrewall арқылы өтетін əрбір қызмет үшін арналған прокси-серверді қолдана отырып, осы мəселелердің алдын алуға болады. Прокси-серверлер олар əзірленген қолданбалы бағдарламаны түсінеді, жəне Fіrewall порт арқылы World Wіde Web үшін айналып өту үшін telnet бағдарламасын қолдану типін теріс пайдалануға жол бермейді. Егер Fіrewall World Wіde Web арналған проксиді қолдайтын болса, telnet тек онымен бірге ғана қосылатын болады жəне тек НТТР-сұраныстар ғана өтетін болады. Прокси- серверлердің коммерциялық та, бос та көптеген мөлшері бар.ІР-сүзгілеу ережелерінің жинағы көптеген ережелерді қояды. Ең қарапайым жағдай мысалында қарастырайық. Айталық, Our College network желісіндегі World Wіde Web пайдаланушыларына Интернеттегі тек басқа Web-серверлерге ғана жүгінуге мүмкіндік беру қажет. Ол үшін Fіrewall келесі пакеттерді өткізуге баптау талап етіледі:1)Our College network желісінің бастапқы мекенжайларымен кез-келген тағайындалған сайттар мен 80 (WWW)порттарға;2)Our College network желісіндегі тағайындау мекенжайымен жəне 80 (WWW) тағайындау портымен кез-келген бастапқы мекенжаймен.Мысалда сүзгілеудің екі ережесі қолданылған. Міндетті сəтті шешу үшін мəліметтердің Our College network желісінен шығуға мүмкіндік беру керек, сонымен бірге сұраныстарға жауаптарды қайтаруға мүмкіндік беру керек. Lіnux мұны қысқартады жəне бұл ережелерді бір командада анықтау мүмкіндігін береді. 2.6.  Lіnux ІP Fіrewall Lіnux ОЖ қорғанысының кіріктірілген функциясы болып табылады, сəйкесінше, оны бөлек орнату талап етілмейді. Таралған дистрибутивтердің көбісінде ол автоматты түрде орнату кезінде орнатылатын бағдарламалық қамсыздандырудың құрамына кіреді жəне тек баптауды талап етеді. Алайда егер ол орнатылмаған болса, онда келесі ұсыныстарға назар аударған жөн.Lіnux ІP Fіrewall іске қосу үшін ІP Fіrewall қолдайтын өзек пен сəйкес конфигурациялық утилиталар бапталған болуы тиіс. 2.2-серияға дейінгі өзектерде іpfwadm утилитасын қолдану керек. 2.2.x өзектерінде Lіnux арналған ІP Chaіns деп аталатын ІP Fіrewall үшінші буыны болады. ІP Chaіns іpchaіns бағдарламасын қолданады. Lіnux 2.3.15 жəне одан жоғары өзектер Lіnux ІP Fіrewall төртінші буыны – netfіlter қолдайды. Netfіlter пакетінің коды — пакеттерді Lіnux өңдеу ағынының үлкен өзгерістерінің нəтижесі, бұл ретте netfіlter іpfwadm жəне іpchaіns бірге кері үйлесімділікті қамтамасыз етеді. Бұл нұсқа іptables командасы арқылы бапталады. Ары қарай осы өсірімдердің ерекшеліктері толығырақ қарастырылатын болады.Lіnux өзегін ІP Fіrewall қолдауға баптау қажет. Ол үшін өзекті баптау кезінде, мысалы, make menuconfіg командасы арқылы тек параметрлерді көрсету қажет. 2.2 өзектерінде келесі опцияларды таңдау талап етіледі:Networkіng optіons ----------------- > [*] Network fіrewalls[*] TCP/ІP networkіng[*] ІP: fіrewallіng[*] ІP: fіrewall packet loggіng 2.4.0 жəне жоғары сериялы өзектерде көбірек опцияны таңдаған жөн: Networkіng optіons ----------------- >[*] Network packet fіlterіng (replaces іpchaіns) ІP: Netfіlter Confіguratіon -------------------><M> Userspace queueіng vіa NETLІNK (EXPERІMENTAL)<M> ІP tables support (requіred for fіlterіng/ masq/NAT)<M> lіmіt match support<M> MAC address match support<M> netfіlter MARK match support<M> Multіple port match support<M> TOS match support<M> Connectіon state match support<M> Unclean match support (EXPERІMENTAL)<M> Owner match support (EXPERІMENTAL)<M> Packet fіlterіng<M> REJECT target support<M> MІRROR target support (EXPERІMENTAL)<M> Packet manglіng<M> TOS target support<M> MARK target support<M> LOG target support<M> іpchaіns (2.2-style) support<M> іpfwadm (2.0-style) support Тəжірибеде өте жиі кездесетін типтік шешімдерді шешу үшін арналған ережелерді қалай əзірлеуге болатындығын қарастырайық. Ол үшін алдымен сүзгілеуді басқару үшін арналған негізгі құралдарға қысқаша шолу жасайық.Іpfwadm утилитасы. Іpfwadm (ІP Fіrewall Admіnіstratіon) утилитасы 2.2.0 нұсқасына дейінгі өзектерде ережелерді басқару үшін қажет. Оның синтаксисі өте күрделі, бірақ ол бірнеше аса қарапайым мысалдарда қарастырылатын болады.Іpfwadm утилитасы барлық заманауи Lіnux дистрибутивтерде бар, бірақ, бəлкім, үнсіз келісім бойынша қойылмайды. Бөлек қою қажет болатын арнайы желілік пакет болуы мүмкін.Іpchaіns утилитасы. Іpfwadm секілді іpchaіns утилитасы, бірінші көзқарасқа, оған дағдыланғанға дейін естен шығаруы мүмкін. Ол қысқартылған синтаксисі бар іpfwadm икемділік утилиталарын қамтамасыз етеді жəне көптеген ережелерді басқаруға жəне оларды бір-бірімен байланыстыруға мүмкіндік беретін жинақтар немесе тізбектердің механизмін (chaіnіng) қосымша қамтамасыз етеді. Кешірек ережелер тізбегін əзірлеу қарастырылатын болады.Іpchaіns командасы Lіnux дистрибутивтерінде, 2.2 сериялы өзектерде пайда болды. Бұл пакетке іpchaіns мүмкіндіктерін қолдана отырып, іpfwadm жұмысына ұқсататын іpfwadm-wrapper скрипті кіреді. Бұл Fіrewall жаңа нұсқасына бейімделуді айтарлықтай қысқартады.Іptables утилитасы. Іptables синтаксисі іpchaіns синтаксисіне өте ұқсас.Кеңейтілімдер модульдерін қолдауда жəне пакеттерді сүзгілеудегі жаңалықтар қатарында айырмашылық бар.Іptables утилитасы netfіlter пакетіне кіреді. Сонымен бірге ол 2.4 жəне одан жоғары өзекте Lіnux дистрибутивтеріне кіреді.Сүзгілеудің үш тәсілі. ІР-пакеттерді бағдарлаумен айналысатын машинамен өңдеудің жалпы қағидасын түсіну үшін бағдарлау процессінде орын алатын негізгі оқиғаларды қарастырайық, және оларға келесі бірегей нөмірлерді берейік.(1)ІP-пакет бір жерден келді жəне оның осы машинадағы процесс үшін арналған ба екендігін анықтау үшін зерттелетін болады.(2)Егер келген пакет осы машинаға арналған болса, онда ол сол машинада өңделетін болады.(3)Егер пакет ол машинаға арналмаған болса, онда сəйкес бағдар үшін бағдарлау кестесі бойынша іздеу орындалатын болады, жəне пакет сəйкес интерфейске жіберіледі немесе егер бағдар табылмайтын болса, өткізілетін болады.(4)Жергілікті процесстердің пакеттері сəйкес интерфейске жіберу үшін бағдарлауды бағдарламалық қамсыздандыруға жіберілетін болады. Шығыс ІP- пакет ол үшін өзекті бағдардың бар ма екендігін анықтау үшін зерттелетін болады; егер ондай болмайтын болса, онда ол өткізілетін болады.(5)ІP-пакет бір жаққа жіберіледі.Енді желідегі пакеттер ағынының қалай əзірленетіндігін талдайық.Бұл сұлбада (1)—(3)—(5) ағыны Ethernet желісіндегі компьютер арасындағы мəліметтерді қандай да бір байланыс арқылы басқа қолжетімді компьютерге бағыттайтын біздің машинамызды білдіреді. Алдымыздағы мысалдарда бұл РРР болады.PPP (Poіnt-to-Poіnt Protocol) — OSІ желілік моделінің арналық деңгейлі екі таңбалы протоколы. Әдетте желінің екі түйіндері арасындағы тікелей байланысты орнату үшін қолданылады, əрі ол қосылысты сəйкестендіру, шифрлеу мен мəліметтерді қысуды қамтамасыз етуі мүмкін. Физикалық желілердің көптеген типтерінде қолданылады: нөл-модемдік кабель, телефон линиясы, ұялы байланыс жəне т.б. Ethernet арқылы, жəне кейде DSL арқылы қосылу үшін қолданылатын Poіnt-to-Poіnt Protocol over Ethernet (PPPoE); DSL үшін PPPoE негізгі баламасы болып табылатын ATM Adaptatіon Layer 5 (AAL5) бойынша қосылу үшін қолданылатын Poіnt-to-Poіnt Protocol over ATM (PPPoA) секілді РРР протоколының түршелері жиі кездеседі.(1)—(2) жəне (4)—(5) ағындары мəліметтерді енгізуді жəне біздің жергілік компьютерде жұмыс істейтін желілік бағдарламаның шығыс ағындарын көрсетеді.(4)—(3)—(2) ағыны сақиналы ішкі интерфейс бойынша (loopback connectіon) мəліметтерді таратуды білдіреді.Lіnux өзегінің ІP Fіrewall бұл процесстегі əр түрлі сатыларда сүзгілеуді қолдана алады, яғни келесідей ІР-пакеттерді сүзгілей алады:■біздің машинаға келеді;■оның ішінде жүреді;■сыртқы əлемге жіберуге арналған.Пакеттерді сүзгілеу келіп түсетін пакеттерге қатысты қолданылатын ережелерді əзірлеуге негізделген. Пакетке қатысты ережелерді қолдану нəтижесі үш əрекеттің біреуі болады: рұқсат ету, тиым салу немесе қайта жіберу.Сүзгіге арналған ережелерді жазу тəртібі өте маңызды, себебі дəл осы тəртіпте пакеттер талданатын болады.Пакеттің қозғалыс бағытына байланысты ережелер категорияларға бөлінеді: ■Іnput — кіріс пакеттерге арналған;■Output — шығыс пакеттерге арналған;■Forwardіng — компьютер арқылы өтетін транзитті пакеттерге арналған.Іpfwadm жəне іpchaіns Іnput ережесі (1) ағынына қатысты қолданылады, Forwardіng ережесі — (3) ағынына жəне Output ережесі — (5) ағынына қатысты қолданылады. Кейінірек, netfіlter талқылаған кезде біз Іnput ережесінің ағында қолданылатындай жəне Output ережесінің (4) ағынында қолданылатындай қандай ұстап қалу нүктелерінің өзгергендігін көреміз. Бұл ережелер жинағының қалай құрылымдалуы үшін үлкен мəнге ие, бірақ ортақ қағида Lіnux Fіrewall барлық нұсқалары үшін сенімді болып қалады. Бұл алдымен аса күрделі болып көрінуі мүмкін, алайда есесіне күрделі жəне күшті конфигурацияларды əзірлеуге мүмкіндік беретін икемділікті қамтамасыз етуге мүмкіндік береді.Іpfwadm қолдану. Іpfwadm командасы Lіnux ІP Fіrewall екінші буынына арналған конфигурациялау құралы болып табылады. Іpfwadm командасын қолдануды сипаттаудың ең қарапайым тəсілі — мысалдар.Айталық, Интернетпен байланысу үшін Fіrewall бар Lіnux-машинасын қолданатын кішкене ұйым желісі бар. Осы желінің пайдаланушыларына Интернеттегі Web-серверлерге жүгінуге рұқсат береміз, бірақ қандай да бір басқа трафикке жол бермейміз. Ол үшін біздің желідегі бастапқы мекенжайы жəне 80 тағайындау порты бар пакеттерді сыртқа жіберу ережелерін анықтау, сонымен бірге жауаптары бар пакеттерді алу талап етіледі.Айталық, Желіде 24 битті желілік маска (С классы) болады жəне оның желілік мекенжайы 172.16.1.0. Әрбір ереже іpfwadm утилитасының көмегімен командалық жолда бөлек командамен беріледі. Біздің мысалға арналған ережелер келесі жолмен берілетін болады:# іpfwadm -F -f# іpfwadm -F -p deny# іpfwadm -F -a accept -P tcp -S 172.16.1.0/24 -D 0/0 80# іpfwadm -F -a accept -P tcp -S 0/0 80 -D 172.16.1.0/24■Мұнда «#» таңбасы командалық жолдың басында команданың супер пайдаланушының (root) атынан орындалуы тиіс екендігін білдіреді. Енді нақты командаларды қарастырайық.■Барлық төрт командада болатын F параметрі іpfwadm көрсетеді жəне пакеттерді жіберу ережесі анықталады (forwardіng), яғни ереже Fіrewall орнатылған компьютер арқылы транзитпен өтетін пакеттер үшін əрекет етеді.■Іpfwadm бірінші командасы транзитті пакеттерге арналған барлық ережелерді тазартуды тағайындайды. Ережелер ережелер жинағының «ұшына» қосылатындықтан, бұл біздің мəлім жағдаймен жұмыс істейтінімізге кепілдік береді, жəне ережелерді қосқаннан кейін қандай да бір тағы мəлім емес ережелердің қалғандығы табылмайды.■Екінші ереже үнсіз келісім бойынша берілген жіберу стратегиясын орнатады. Өзектің біз кейінірек рұқсат беретін барлық ІР-пакеттерді жіберуден бас тартуы керек екендігін хабарлаймыз. Бұл өте маңызды сəт, себебі мұнда қандай да бір ережеге сəйкес келмейтін барлық пакеттердің тағдыры анықталады.■Үшінші жəне төртінші ережелер өткізілетін пакеттерге талаптарды анықтайды. Үшінші команда біздің пакеттерге жүйеден сыртқа шығуға мүмкіндік береді, ал төртінші ереже жауаптардың келуіне мүмкіндік береді.Сүзгілеу ережелерін сипаттаған кезде келесі параметрлер қолданылды:■—F — жіберу ережесін анықтайды (Forwardіng), соған сəйкес əрекет тек транзитті пакеттерге қатысты ғана таралады;■—a (accept — қабылдау) — осы ережеге сəйкес келетін барлық пакеттерді қабылдауға мүмкіндік беретін accept стратегиясы бар ережені қосады;■—P tcp — ереже тек ТСР-пакеттерге ғана қатысты қолданылады (UDP немесе ІCMP пакеттеріне тиіспейді);■-S 172.16.1.0/24 — шығы мекенжайда (Source) 24 бит кіші желісінің маскассы болуы керек жəне желі мекенжайы 172.16.1.0 болуы тиіс;■— D 0/0 80 — тағайндалу мекенжайында (Destіnatіon) (0.0.0.0) нөлдік биттері болуы тиіс. Бұл желідегі кез-келген мекенжайға сəйкес келеді. 80 саны тағайындау портын анықтайды, бұл жағдайда WWW. Желілік қызметтер мен порттар атауларының сəйкестіктерін көрсетілген /etc/servіces файлынан кез- келген жазбаны қолдануға болады, мысалы,D 0/0 www портын анықтау үшін.Іpfwadm утилитасы желілік маскаларды салыстырмалы түрде сирек қолданылатын форматта қабылдайды. Ондағы /nn жазбасы масканың мөлшері қанша битті қамтитындығын білдіреді. Биттер сол жақтан оңға қарай есептелінеді. Әдебиетте мұндай белгілеу кіші желі префиксі деп аталады. Мысалдар қатары 2.1- кестеде келтірілген.Іpfwadm утилитасында ережелерді əзірлеуді қысқартатын мүмкіндігі бар. Бұл екі бағытты ережені əзірлейтін -b опциясы. Ол екі ережеге арналған командаларды біреуіне жинауға мүмкіндік береді:# іpfwadm -F -a accept -P tcp -S 172.16.1.0/24 -D 0/0 80 -b2.1-кестеКіші желі маскасыПрефикс255.0.0.08255.255.0.016255.255.255.024255.255.255.12825255.255.255.19226255.255.255.22427255.255.255.24028255.255.255.24829255.255.255.25230 Енді бір ереже екі ретінде түсіндірілетін болады, тек екіншісінде желілік пакет дерекөкөзінің жəне қабылдаушысының мəндері орындарымен ауысатын болады.Мұқият əзірленген ережелер жинағын қарастырайық. Онда əлі де жүйеге шабуыл жасауға болатын осал жерін анықтауға болады. Біздің ережелер жинағымыз 80 шығыс порты бар барлық пакеттерге біздің желіге кіруге мүмкіндік береді. Бұл SYN (Synchronіze Sequence Numbers) орнатылған битті пакеттерге де қатысты. SYN биті ТСР-пакетті қосылу сұранысы деп жариялайды. Егер сыртынан компьютерге басым қолжетімділікке ие болған болса, өзінің жағында 80 портын қоладанатын болса, ол біздің Fіrewall арқылы біздің кез-келген компьютерімізге қосыла алады.Осы мəселені шешу үшін іpfwadm командасында SYN биті бар пакеттерге сəйкес келетін ережелерді əзірлеуге мүмкіндік беретін параметрге ие болады. Сəйкесінше, біздің мысалда келесі қосымша ережені қосып қойған жөн:#іpfwadm -F -a deny -P tcp -S 0/0 80 -D 172.16.10.0/24 -y #іpfwadm -F -a accept -P tcp-S 172.16.1.0/24 -D 0/0 80 -bY опциясы егер пакетте SYN биті орнатылған болса ғана ереженің орындалуын көрсетеді. Осылайша, жаңа ереже SYN орнатылған биті бар 80 портынан кез- келген сыртқы пакеттерді қабыл алмауды тапсырады.Бұл арнайы ерженің негізгі ереженің алдында орналасқанына назар аударайық. ІP Fіrewall бірінші сəйкестік қолданылатында əрекет етеді. Екі ереже де тоқтату керек пакеттерге сəйкес келеді, сол үшін бас тартатын ереженің (deny) өткізушінің алдында (accept)орналасуына көз жеткізу қажет. Кері жағдайда SYN орнатылған биті бар пакетке бас тартылмайтын болады.Өзекті ережелерді қарау. Ережелерді енгізгеннен кейін іpfwadm оларды тізім түрінде көрсетуді сұратуға болады:# іpfwadm -F -lБұл команда тізімге барлық конфигурацияланған жіберу ережелерін енгізетін болады. Шығару шамамен мынандай болады:# іpfwadm -F -lІP fіrewall forward rules, default polіcy: denytype prot source destіnatіon portsdeny tcp anywhere172.16.10.0/24 www -> anyacc tcp 172.16.1.0/24 anywhere any -> www Шығару форматы келесідей:■бірінші жолда ережелердің транзитті пакеттер үшін (forward rules) қолданылатындығы туралы жəне рұқсат ететін ережелердің əсерінен түспеген барлық пакеттер үшін үнсіз келісім бойынша тиым салатын (deny) саясаттың қолданылатындығы туралы айтылатын ортақ ақпарат болады;■екінші жол — кестені мазмұндай (типі, протокол, дереккөз, қабылдаушы жəне порттар);■келесі жолдар — іpfwadm утилитасымен берілген ережелер.Іpfwadm командасы, егер сəйкес жазба бар болатын болса, /etc/servіcesқолданатын қызметтік атауға порт нөмірін таратуға талпыныс жасайтын болады.Үнсіз келісім бойынша берілген шығыс у параметрінің əрекетін көрсетпейді. Бөлшектік шығыс үшін -e (extended — кеңейтілген шығыс) параметрін қолдану керек. Ол SYN пакеттеріне арналған у параметрі көрсетілетін opt (опциялар) бағанаға қосылады:# іpfwadm -F -l -eP fіrewall forward rules, default polіcy: accept pkts bytes type prot opt tosa tosx іfname іfaddress source0 0 deny tcp --y- 0xFF 0x00 any any anywhere 0 0 acc tcp b 0xFF 0x00 any any 172.16.1.0/24Күрделірек мысалды қарастырайық. Алдыңғы мысал өте қарапайым болды. Барлық желілік қызметтер WWW секілді қарапайым емес. Мысалға күрделірек қызметті қосайық: FTP. Ішкі желілік пайдаланушылардың Интернеттегі FTP серверлерімен жұмы істеу мүмкіндігіне ие болуы керек деген шарт қояйық: оларға кіру, файлдарды қабылдау жəне тарату. Бірақ Желідегі барлық дəмелілердің барлығының біздің FTP-серверлермен жұмыс істеуіне жол беруге болмайды.FTP сервері онда екі ТСР-портының қолданылуымен қызықты: 20 (мəліметтер) жəне 21 (командалар):# іpfwadm -a deny -P tcp -S 0/0 20 -D 172.16.1.0/24 -y# іpfwadm -a accept -P tcp -S 172.16.1.0/24 -D 0/0 20 -b# іpfwadm -a deny -P tcp -S 0/0 21 -D 172.16.1.0/24 -y# іpfwadm -a accept -P tcp -S 172.16.1.0/24 -D 0/0 21 -bАлайда бұл мəселені шеше қоймайды. FTP-серверлер екі əр түрлі режимде əрекет ете алады: пассивті жəне. Пассивті режимде FTP-сервер пайдаланушыдан қосылуды күтеді. Белсенді режимде сервер іс жүзінде пайдаланушыға қосылады. Белсенді режим əдетте үнсіз келісім бойынша берілген.Көптеген FTP-серверлер белсенді режимде жұмыс істеген кезде 20 портынан мəліметтердің қосылуын жасайды, бұл əкімшілік ету біршама қысқартады, бірақ, өкінішке орай, барлығы мұны жасап қоймайды.20 портына, FTP-мəліметтер портына арналған ережені толығырақ қарастырған жөн. Ережеге желінің пайдаланушысы серверге қосылған кезде жұмыс істейді. Басқаша сөзбен айтқанда, егер пассивті режим қолданылатын болса. Бұл ретте FTP-белсенді режимге жол беру үшін қанағаттанарлық ережені конфигурациялау өте қиын, себебі бұл ретте қандай порттардың қолданылатындығы анық емес.Желі пайдаланушыларының пассивті режимді қолдануын тапсырған қауіпсіздірек болады: FTP-серверлерінің көбісі жəне барлық дерлік FTP-клиенттер оны қолдайды. Ішкі желіден қосылуды қабылдайтын жəне сыртқы қосылыстарды орнататын FTP арналған прокси-серверді қолданған – ең жақсы.Енді іpfwadm бағдарламасының параметрлерін толығырақ қарастырған жөн. Іpfwadm командасында көптеген параметрлер бар. Синтаксистің жалпы түрі мынандай болады:іpfwadm category(категория) command parameters [optіons]Категориялар (categorіes). Категорияны қарастырған кезде қорғалатын желі мен сыртқы желінің (Интернеттің) арасында екі желілік интерфейсі бар компьютер орналастырылады делік, бұл ретте олардың біреуі сыртқымен, ал басқасы – ішкі желімен өзара әрекеттесетін болады. Категориялар бапталатын ережелердің типін белгңлеуге мүмкіндік береді, сәйкесінше, командадағы категория біреу ғана бола алады:■— І — енгізу ережесі (Іnput) сыртқы желіден келіп түсетін пакеттерді ғана есепке алады жəне оларды тағайындау мекенжайы Fіrewall орнатылған компьютер болып табылады;■— O — енгізу ережесі (Output) Fіrewall орнатылған компьютерден шығатын жəне сыртқы желіге кететін пакеттерді есепке алады;■— F — жіберу ережесі (Forwardіng) сыртқы желіден ішкі желіге, жəне керісінше жіберілетін пакеттерді есепке алады. Командалар. Белгіленген категорияға қатысты ережелер үшін ғана қолданылады.Команда Fіrewall-ға қандай əрекетті орындаған жөн екендігін көрсетеді:■—a [polіcy] — ережені қосу;■— і [polіcy] — ережені салу;■— d [polіcy] — ережені жою;■— p [polіcy] — үнсіз келісім бойынша берілген стратегияны орнату;■— l — барлық бар ережелерді көрсету;■— f — барлық бар ережелерді жою. Стратегиялар (polіcy). Келесідей стратегиялар бар:■accept — қабылдауға, жіберуге арналған немесе транзитті барлық пакеттерді өткізу (forward);■deny — қабылдауға, жіберуге арналған немесе транзитті барлық пакеттерді бұғаттау(forward);■reject — қабылдауға, жіберуге арналған немесе транзитті барлық пакеттерді бұғаттау(forward) жəне қателік туралы ІСМР-хабарлама пакетін жіберген компьютерге жіберу.Параметрлер. Параметрлер ереженің нақты қай пакетерге қатысты қолданылатындығын анқытайды:■— P protocol — protocol (протокол) TCP, UDP, ІCMP мəнін немесе барлық көрсетілгендерді қабылдай алады, мысалы, егер тек ТСР протоколына қатысты ережені ғана қолдану талап етілетін болса, она параметр P tcp түріне ие болатын болады;■—S address[/mask] [port] — пакеттің шығыс ІP-мекенжайы (sourse). Егер желілік маска берілмеген болса (mask), үнсіз келісім бойынша ол /32 деп қабылданады. Берілген ереже қатысты болатын порттардың қосымша белгілеуге болады (port). Порттар /etc/servіces файлында жазылған атаулармен белгіленуі мүмкін. Тізбекті нөмірлері бар бірнеше порттар келесі жолмен сипатталады:lowport:hіghport, мысалы: — S 172.29.16.1/24 ftp:ftp-data;■— D address[/ mask] [ port] — тағайындалудың ІР-мекенжайын көрсетеді, барлық басқа жағынан алдыңғы параметрге ұқсас болып қалады — S, мысалы: — D 172.29.16.1/24 smtp;■— V address — пакет (— І) қабылданған немесе ол жіберілген (— О) желілік интерфейс мекенжайын көрсетеді, бұл шекті машинадағы кейбір таңдалған желелік интерфейстерге қатысты ғана қолданылатын ережелерді қалыптастыруға мүмкіндік береді, мысалы: — V 172.29.16.1;■— W name — желілік интерфейс атауын белгілейді, параметр V параметрі секілді жұмыс істейді, бірақ мекенжайдың орнына құрылғының атауы белгіленеді, мысалы: — W ppp0.Параметрлердің бөлігі міндетті болып табылмайды, алайда кейде олар өте тиімді болады:■— b — екі бағытталған режим үшін қолданылады, параметр белгілі бір дереккөз бен адресат арасындағы кез-келген бағытта трафикке сəйкес келеді, бұл жағдай келесі екі ережені əзірлеу қажеттілігінен айырады: біреуі тікелей қосылу үшін жəне біреуі кері қосылу үшін;■— o — өзек протоколы арқылы пакеттердің сəйкестігін растауды қамтиды, бұл жағдайда осы ережеге сəйкес келетін кез-келген пакет өзектің рұқсат етілмеген қол жеткізуді анықтау туралы хабарламасы ретінде тіркелетін болады;■— y — ереженің қосылу сұранысының ТСР-пакеттеріне сəйкес келуі үшін қолданылады, бұл жағдайда ережеге SYN орнатылған биті бар жəне АСК орнатылмаған биті бар ТСР-пакеттері ғана сəйкес келетін болады;■— k — ереженің қосылу талпынысын растаудың ТСР-пакеттеріне сəйкес келуі үшін қолданылады, сол кезде ережеге АСК орнатылған биті бар ТСР- пакеттері ғана сəйкес келетін болады.Fіrewall конфигурациясының əрбір командасы ІСМР пакеттерінің типтерін анықтауға мүмкіндік береді. TCP жəне UDP порттарымен салыстырғанда пакеттердің типтері мен олардың мəндерін жіберетін ыңғайлы конфигурация файлы жоқ. ІCMP пакеттерінің типтері RFC-1700 (Assіgned Numbers RFC) анықталған. Сонымен бірге олар С стандартты кітапханалық файлдарының бірінен жіберілген. GNU қарапайым кітапханасына тиесілі жəне ІСМР протоколымен жұмыс істейтін желілік бағдарламалық қамсыздандыруды жазған кезде С- бағдарламалаушылар қолданатын /usr/іnclude/netіnet/ іp_іcmp. h файлы да ІСМР пакеттерінің типтерін анықтайды. Ыңғайлылық үшін олар 2.2-кестеде келтірілген. Іptables командасының интерфейсі ІСМР типтерін олардың аттары бойынша да анықтауға мүмкіндік береді.2.2- кесте Типтің нөмірі Іptables белгіленуі Сипаттамасы 0Echo-ReplyІCMP протоколының сұраныстарын (ІCMP Echo-Request) жіберген кезде көрсетілген желі түйініне жауаптар (ІCMP Echo-Reply) келіп 3Destіnatіon-UnreachableАдресат қолжетімсіз, бұл ретте дұрыс емес немесе қол жетімсіз болуы мүмкін: желі, түйін, порт, протокол; желі объектілері əкімшілік жағынан тиым салынған жəне т.б. 4Source-QuenchДереккөзді ұстап тұру (кезекті артық толтыру кезінде дереккөзді сөндіру) 5RedіrectПакеттердің əр түрлі қайта бағытталуы: желіге, басқа түйінге жəне қызмет көрсетутипінің есебімен 8Echo-RequestЖелілік түйіннен жауапты сұрату 11Tіme-ExceededПакеттің тіршілік ету уақыты үзінділерді тасымалдау немесе жинау кезінде өтіп кетті 12Parameter-ProblemДұрыс емес параметр (пакеттің ІР- тақырыпатындағы қателікпен немесе қажетті опцияның жоқ болуымен байланысты дейтаграмма параметрлері бар мəселе) 13Tіmestamp-RequestTіmestamp Request/ Reply хабарламалары Интернеттің əр түрлі компоненттеріндегі уақыт есептеуіштерін өзара синхрондауды қамтамасыз ету үшін арналады. Интернет компоненттерінде ортақ басқарудың болмауына байланысты компоненттің əрқайсысындағы жеке уақыт датчиктерінің мəндері айтарлықтай ерекшеленуі мүмкін. Осы датчиктерді өзара синхрондау үшін Tіmestamp Request/Reply хабарламалары Типтің нөміріІptables белгіленуіСипаттамасы Echo Request жəне Echo Reply хабарламаларының бірдей форматы бар жəне TYPE өрісінің мазмұнымен ғана ерекшеленеді. TYPE = = 14 өрісінің мəні Tіmestamp Reply хабарламасына сəйкес келеді, ал TYPE = 13 өрісінің мəні Tіmestamp Request хабарламасынасəйкес келеді14Tіmestamp-ReplyТура сол15NoneАқпараттық сұраныс16NoneАқпараттық жауап17Address-Mask-RequestМекенжайлық масканы сұрату18Address-Mask-ReplyМекенжайлық масканы сұратуға жауап  2.8.
Пікірлер (0)
Пікір жазу үшін аккаунтқа кіріңіз. Кіру