
Техническое руководство P-660H/HW
11-10 Межсетевые экраны
4. Основанное на полученной информации состояния, правило межсетевого экрана создает
временный список записей доступа, которые вносятся в начало расширенного списка
входящего доступа интерфейса WAN. Этот временный список записей доступа
предназначается для разрешения входящим пакетам одинакового соединения, как и для
только что проверенного исходящего пакета.
5. Исходящий пакет пересылается через интерфейс.
6. Далее
, входящий пакет достигает интерфейса. Этот пакет является частью соединения, ранее
установленного исходящим пакетом. Входящий пакет оценивается по отношению к списку
входящего доступа и допускается, потому что список записей доступа создан ранее.
7. Пакет контролируется правилами межсетевого экрана, а записи таблицы состояния
соединения обновляются по мере необходимости. Основанные на обновленной информации
состояния, временные записи входящего списка расширенного доступа могут быть изменены,
чтобы допустить только те пакеты, которые являются правомерными для текущего состояния
соединения.
8. Любые дополнительные входящие или исходящие пакеты, относящиеся к этому соединению
контролируются для обновления записи таблицы состояния и модификации временных
записей списка входящего доступа по требованию и пересылки через
интерфейс.
9. Когда соединение прерывается или заканчивается, удаляется запись таблицы состояния
соединения, а также записи временного списка входящего доступа этого соединения.
11.5.2 Полнофункциональный контроль и Prestige
Могут быть определены дополнительные правила для расширения или игнорирования правил по
умолчанию. Напр., может быть создано правило, которое будет:
i. Блокировать весь трафик определенного типа, как например, IRC (Internet Relay
Chat/Интернетовские посиделки) из LAN в Интернет.
ii. Допускать определенные типы трафика из Интернета на конкретные хосты в LAN.
iii. Разрешать доступ к Web-серверу всем, кроме
конкурентов.
iv. Ограничивать использование определенных протоколов, таких как, например, Telnet
(теледоступ) санкционированным пользователям в LAN.
Эти пользовательские правила функционируют путем определения IP-адреса источника сетевого
трафика, IP-адреса назначения, типа протокола IP, и сопоставления их с правилами, установленными
администратором.
Возможность определять правила межсетевого экрана является очень
мощным средством. Используя особые правила, можно отключить все
Comentarios a estos manuales