А.4.3.17 Использование списков управления доступом с брандмауэрами
Рекомендуется использовать списки управления доступом с маршрутизаторами,
которые исполняют роль брандмауэров (firewall) и часто
располагаются между внутренней и внешней сетью, такой как Internet.
Брандмауэр создает изолированную точку, в результате чего внешние потоки
не оказывают воздействия на структуру внутренней сети. Списки управления
доступом могут также использоваться на маршрутизаторах, расположенных
между двумя частями сети для управления входом и выходом данных из
некоторого участка сети.
Примечание.
Для большинства протоколов при определении входного списка управления
доступом, используемого для фильтрации, в директивы необходимо также
включить точные условия, делающие возможными передачу сообщений об
изменениях в маршрутизации. Если этого не сделать, то возможна потеря
связи с интерфейса в случае блокировки всех поступающих сообщений, в том
числе и сообщений об изменениях в маршрутизации. Этого можно избежать,
добавив директиву permit any в конец создаваемого списка
управления доступом.
Для обеспечения большей безопасности сети следует устанавливать
минимальную конфигурацию на пограничных маршрутизаторах (border
routers), т.е. расположенных на границах сети. Это в большей
степени изолирует частную сеть от внешней сети или от менее
контролируемой части сети, обеспечивая большую степень защиты.
На пограничных маршрутизаторах списки управления доступом могут быть
созданы для каждого сетевого протокола, конфигурация которого
установлена на интерфейсах маршрутизатора. При этом можно сделать так,
что входные потоки, выходные, или и те и другие будут фильтроваться на
интерфейсе.
Далее
>>> |