D-Link DFL-1100 [41/151] Меню firewall межсетевой экран

Меню Firewall (Межсетевой
экран)
Меню Policy (Правила)
Правила межсетевого экранаэто «сердце» межсетевого экрана. Правилаэто
основной фильтр, который разрешает или запрещает определенному типу трафика
проходить через межсетевой экран. Правила также используются для управления
пропускной способностью, функцией формирования трафика, проходящего через
интерфейс WAN.
Когда через межсетевой экран устанавливается новое соединение, то проверяются
правила по списку сверху вниз до тех пор, пока не будет найдено правило,
соответствующее новому соединению. Для нового соединения выполнятся действие,
записанное в правиле. Если это действиеразрешить (Allow), соединение
устанавливается, и структура, описывающая соединение, добавляется во
внутреннюю таблицу соединений межсетевого экрана. Если действиезапретить,
или отбросить (Drop), соединение будет отклонено. Следующий раздел описывает
значение различных действий, применимых к соединению.
Режимы применения правил
Первым шагом настройки политики безопасности является настройка режима работы
межсетевого экрана. Межсетевой экран может работать в режиме NAT (трансляция
сетевых адресов) или No NAT (режим маршрутизации - Route). Выберите режим
NAT, если хотите использовать трансляцию сетевых адресов на DFL-1100 для
защиты частных сетей от вторжений из публичных сетей. В режиме NAT можно
подключить частную (локальную) сеть к внутреннему интерфейсу, сеть DMZ к
интерфейсу dmz, а публичную (глобальную) сеть, например, Интернет, к внешнему
интерфейсу. Затем можно создать правила для режима NAT, чтобы разрешить или
запретить соединения между этими сетями. Правила в режиме NAT скрывают адреса
внутренней сети и сети DMZ от пользователей Интернет. В режиме No NAT (Route)
также можно создать правила маршрутизации между интерфейсами. Правила для
режима маршрутизации разрешают или отклоняют соединения между сетями без
выполнения трансляции адресов. Для использования режима NAT выберите опцию
Hide source addresses (many-to-one NAT), а для использования режима No NAT
(Route) выберите No NAT.
Типы применяемых действий
Drop (отбросить) – Пакеты, попадающие под действие правила Drop будут
немедленно отброшены. Информация о таких пакетах будет занесена в журнал, если
регистрация событий в журнале включена на странице Logging Settings.
Reject (отклонить) – Действие «отклонить» работает примерно также как и Drop. Но
кроме этого, межсетевой экран отправляет сообщение ICMP UNREACHABLE назад
отправителю пакета или, если отклоненный пакет был пакетом TCP, сообщение TCP
RST. Информацию о таких пакетах будет занесена в журнал, если регистрация
событий в журнале включена на странице Logging Settings.

Содержание

Скачать