ZyXEL Communications 660H/HW(-I) Manual de usuario Pagina 134

  • Descarga
  • Añadir a mis manuales
  • Imprimir
  • Pagina
    / 463
  • Tabla de contenidos
  • MARCADORES
  • Valorado. / 5. Basado en revisión del cliente
Vista de pagina 133
Техническое руководство P-660H/HW
11-12 Межсетевые экраны
Подобная ситуация существует и для ICMP, за исключением того, что для них Prestige является еще
более сильным ограничителем. В частности, только для исходящих эхо-пакетов будет разрешен
проход ответных входящих эхо-пакетов, исходящим запросам маски адреса будут разрешены
входящие ответы маски адреса, а исходящим запросам метки времени будут разрешены
соответствующие входящие ответы. Никаким
другим пакетам ICMP не разрешается вход через
сетевой экран, просто потому, что они слишком опасны и содержат слишком мало отслеживаемой
информации. Напр., ICMP пересылает пакеты, не разрешенные для входа, так как они могут
использоваться для перемаршрутизации трафика через атакуемые машины.
11.5.5 Протоколы верхнего уровня
Некоторые протоколы высшего уровня (такие как FTP и RealAudio) одновременно используют
многочисленные сетевые соединения. В общих чертах, они обычно имеют "управление соединением",
которое используется для отправки команд между оконечными точками, а также "соединение для
данных", используемое для передачи массива информации.
Рассмотрим протокол FTP (Протокол передачи данных). Пользователь в LAN открывает управление
соединением на сервере в
Интернете и запрашивает файл. К этому моменту, удаленный сервер
откроет соединение для данных из Интернета. Для того, чтобы FTP нормально функционировал, это
соединение должно быть допущено к пересылке, даже если соединение из Интернета обычно
отвергается.
Для достижения этого, Prestige контролирует данные FTP прикладного уровня. В частности, он
разыскивает исходящую команду "PORT" и когда он
находит ее, добавляет запись в кэш для
подготовки к установлению соединения для данных. Это может быть сделано безошибочно, так как
команда PORT содержит информацию об адресе и порте, используемую для однозначной
идентификации соединения.
Любой протокол, действующий подобным образом, должен поддерживаться на базе от случая к
случаю. Для этого можно использовать функцию Custom Ports Web-конфигуратора
.
11.6 Руководящие принципы для усиления безопасности при
использовании межсетевого экрана
1. Измените пароль по умолчанию при помощи SMT или Web-конфигуратора.
2. Ограничьте подключение к маршрутизатору через Telnet.
3. Не включайте никаких локальных служб (типа SNMP или NTP), если Вы их не используете.
Любые включенные службы могу представлять потенциальный риск для безопасности.
Некоторые хакеры могут найти оригинальные способы злоупотребления включенными службами
для доступа к межсетевому экрану
или сети.
Vista de pagina 133
1 2 ... 129 130 131 132 133 134 135 136 137 138 139 ... 462 463

Comentarios a estos manuales

Sin comentarios