Библиотека Интернет Индустрии I2R.ru |
|||
|
«Один красный ящик…»Информация в век цифровых технологий приравнена к деньгам, а раз так — ее нужно охранять. В Интернете всегда найдутся желающие поинтересоваться содержимым ваших жестких дисков или заменить первую страницу на сайте вашей компании лозунгом типа «Vasya Pupkin Was Here!» Это только вопрос времени. Хорошая система защиты информации от несанкционированного доступа на предприятии так же необходима, как и надежный сейф для хранения тех самых денег, в которые информация отливается. В одном из западных журналов, посвященных сетевой безопасности, я натолкнулся на статью о сравнении нескольких популярных «межсетевых экранов» масштаба среднего предприятия. Победителем по многим категориям там выходила система, о которой я никогда не слышал, — WatchGuard LiveSecurity System от компании WatchGuard Technologies. Дочитав статью, проглотив кучу превосходных эпитетов и запив их пивом, я решил поискать в Рунете, кто этот продукт продает в России. Очень скоро я вышел на фирму Rainbow Technologies: пара звонков, короткие переговоры, и белая картонная коробка с надписью, утверждающей, что «All Network Security in One Red Box», у меня на столе. Почему красный ящик, спросите? Не поверите — он действительно красный, как огнетушитель или пожарный щит (см. фото). А как еще должно выглядеть устройство, которое называется «FireBox»? Было решено испытать FireBox в реальных условиях, то есть в локальной сети редакционного офиса «Компьютерры». Два-три дня я размышлял над новой топологией сети, изучил документацию к FireBox, продумал переход на фиктивные IP-адреса внутри сетки, активировал устройство, создал в нем необходимую конфигурацию и в ближайшие выходные переделал редакционную сеть так, чтобы прописать устройство на новое место жительства. Включил красный ящик. Все заработало, как задумывал. Итак, WatchGuard FireBox II — это аппаратный межсетевой экран, в простонародье — firewall. Вид спереди (см. фото) — симпатичные столбиковые индикаторы объема трафика, проходящего через firewall, и индикатор нагрузки на центральный процессор. Самое приятное (такого ни у кого не видел) — треугольный индикатор направлений трафика (Security Triangle Display). Показывает, между какими интерфейсами устройства в данный момент происходит обмен пакетами, и в каком направлении. Позволяет на глаз оценить, насколько правильно вы задали конфигурацию устройства. Например, если в конфигурации запрещены исходящие соединения из DMZ во внутреннюю сеть, а на индикаторе вы видите активный трафик в этом направлении — значит, что-то неладно и пора пересмотреть правила обработки пакетов. Есть еще на передней панели четыре индикатора различных состояний устройства (если кому интересно, что они обозначают, — RTFM). Сам FireBox монтируется в стандартную промышленную 19-дюймовую стойку, но может стоять и на столе на собственных резиновых ножках. Вид сзади — три сетевых интерфейса Fast Ethernet 10/100. Все правильно — один в локальную сеть, второй в маршрутизатор или другое устройство доступа. Куда третий? На ваше усмотрение (кое-кто даже модемные пулы туда «подвешивает»). А вообще, по документации, он нужен для создания «демилитаризованной» зоны — DMZ. Руководства по сетевой безопасности рекомендуют «сажать» в эту зону общедоступные сервисы, например Web- или почтовый сервер предприятия. Немного огорчает отсутствие слотов расширения для установки дополнительных сетевых адаптеров, но для большинства организаций малого и среднего бизнеса и для стандартных задач, связанных с работой в Интернете, трех сетевых интерфейсов вполне достаточно. Очень интересная возможность — один двойной разъем PCMCIA Type II для установки модема (сам модем в комплект не входит). Это позволяет управлять настройкой FireBox удаленно, с другого компьютера, в терминологии WatchGuard — OOB (Out Of Band Management). В документации, правда, написано, что пока можно использовать одновременно лишь один слот PCMCIA — в следующих версиях ПО, возможно, будут задействованы оба разъема. Есть еще порт RS-232 (Console) для подключения к компьютеру с программным обеспечением WatchGuard LiveSecurity (например, для первоначальной настройки) и один служебный порт RS-232 для расширения системы (пока он не задействован). Как выяснилось при помощи отвертки, FireBox — это хорошо замаскированный PC. Внутри установлена специализированная системная плата с тремя сетевыми интерфейсами, процессором Intel Pentium 200, flash-памятью на 8 Мбайт и двумя разъемами для модулей DIMM (модель FireBox II поставляется с одним модулем на 64 Мбайт). Есть даже два PCI-слота. Зачем — документация умалчивает, однако в службе технической поддержки мне объяснили, что они предназначены для установки аппаратных криптоускорителей для повышения скорости обмена информацией через VPN. Вообще, мануал грозит отменой гарантии, если мы будем лазить внутрь грязными руками. Но уж очень хочется открыть ящик Пандоры… Что внутри? А вы догадайтесь, что сейчас модно ставить внутрь различных сетевых устройств? Конечно, Linux. Разумеется, не простой, а специальную урезанную и защищенную версию. WatchGuard Technologies гордится тем, что все компоненты системы были разработаны компанией самостоятельно и не базируются на общеизвестных исходных кодах. Говорить о FireBox как об отдельном устройстве нельзя — это
программно-аппаратный комплекс. Система в целом называется WatchGuard
LiveSecurity Service и включает в себя следующие компоненты: Пара слов о программном обеспечении. Перед началом использования FireBox необходимо зарегистрироваться на сайте производителя — активировать годовую подписку на услугу LiveSecurity, которая позволяет в течение года после регистрации бесплатно пользоваться технической поддержкой, скачивать новые версии софта для FireBox, а также получать через специальные программы и по электронной почте дополнительную информацию о сетевой безопасности. Регулярно приходят сообщения о новых видах сетевых атак, о новых вирусах, ссылки на пакеты исправлений для различных программных продуктов, рекомендации и HOWTO по использованию продукта и прочие полезные вещи. Информация на сайте технической поддержки неплохо структурирована и, на мой взгляд, вполне достаточна для самостоятельного освоения управления устройством. Единственное нарекание — медленный доступ к страницам технической поддержки. Возможно, это связано с большой нагрузкой на Web-серверы производителя — доступ туда организован только по SSL. На сайте WatchGuard действуют форумы, где можно обсудить проблемы с другими пользователями системы. До FireBox я не раз настраивал экраны на базе *nix-систем — ipfw, ipchains — и имел опыт общения с Cisco PIX Firewall. Сначала я весьма скептически смотрел на межсетевой экран, у которого отсутствует командная строка, но спустя пару дней общение через LiveSecurity мне даже стало нравиться. Начнем с Control Center — центральной точки управления и мониторинга всей
системы (см. скриншот). Он состоит из нескольких приложений: На мой взгляд, это достаточный набор инструментов для понимания того, что
происходит с межсетевым экраном. Но не мониторингом единым жив firewall, и
посему хочу рассказать о том, что живет внутри самого красного ящичка и что оно
умеет. Внутреннее программное обеспечение FireBox называется SecuritySuite и
работает под управлением специальной защищенной версии Linux Kernel 2.0. Вкратце
о том, что оно умеет делать: В дополнение могу сказать, что существуют еще две программные опции — High Availability и SpamScreen. Первая предназначена для «горячего» подключения резервного FireBox на случай выхода из строя основного. Вторая — подписная услуга, блокирующая спам при использовании встроенного в FireBox SMTP-proxy. Кстати, о proxy. Создание и менеджмент правил обработки пакетов с WatchGuard Control Center — простое и увлекательное занятие. Идеология управления правилами фильтрации очень проста: у нас есть куча готовых пакетных фильтров и — внимание! — proxy-сервисов, под сетевые протоколы (FTP, DNS, SMTP) и общеизвестные приложения (ICQ, RealAudio etc). Если не хватает нужного пакетного фильтра (или не устраивают параметры стандартного) — его можно создать самому. После этого нам остается в программе Policy Manager указать, откуда и куда мы разрешаем входящие и исходящие соединения. Причем, скажем, одному SMTP-серверу можно задать использование SMTP-proxy, а другому — пакетную фильтрацию по порту 25. Вообще, мне показалось, что WatchGuard больше поощряет использование proxy-сервисов, иначе как объяснить наличие сервиса FTP-Proxy и отсутствие простого пакетного фильтра для этого протокола. В заключение хочу напомнить, что безопасность — это не продукт, а процесс. И никакой, даже самый современный firewall, не является сам по себе магическим устройством, способным на 100 процентов защитить от посягательств ваши информационные ресурсы. Грамотно выстроить корпоративную систему безопасности можно только в комплексе с другими средствами защиты и административными мерами. |
|
2000-2008 г. Все авторские права соблюдены. |
|