25. Основные принципы обеспечения безопасности в Internet.

Подключение сети организации (в которой ) к сети Интернет необходимо принять ряд определенных организационно-технических мер по ее защите.

При построении защиты следует исходить из того, что любая защита затрудняет использование защищаемой системы по прямому назначению, ограничивает функциональные возможности, потребляет вычислительные и трудовые ресурсы, требует финансовых затрат на создание и эксплуатацию. Чем выше защита, тем более дорогой в построении и обслуживании становится система и тем менее удобной для непосредственных пользователей.

Поэтому, защищая сеть, следует исходить из целесообразной стоимости защиты. То есть, расходы на защиту должны быть пропорциональны ценности защищаемого ресурса.

Существует ряд основополагающих принципов, позволяющих организовать достаточно безопасное подключение к Internet сравнительно простыми средствами.

Firewall

Пожалуй, основным общепризнанным средством такой защиты является межсетевой экран (FireWall).

Межсетевой экран устанавливается между защищаемой сетью и Internet, и выполняет роль сетевого фильтра.

Он настраивается таким образом, чтобы пропускать допустимый трафик от пользователей защищаемой сети к службам Internet и обратно (условно показано синим цветом), и ограничить трафик со стороны Internet в защищаемую сеть только необходимыми службами, например: smtp, dns, ntp (условно показано красным цветом).

Допустимость того или иного трафика определяется сетевым администратором в соответствии с политикой информационной безопасности организации. ( Например, может быть разрешен доступ с части компьютеров защищаемой сети к web и ftp-серверам Internet и двунаправленный доступ между Internet и почтовым сервером защищаемой сети, но запрещены все другие протоколы и направления трафика. )

( В виду того, что межсетевой экран физически располагается на месте сетевого шлюза (маршрутизатора), логически представляется целесообразным совместить их функции в одном устройстве. Это позволяет одним средством защитить и локальную сеть и непосредственно сам шлюз. Такая опция предусмотрена для маршрутизаторов компании Cisco Systems (называется Firewall Feature Set). Однако данное правило является необязательным и межсетевой экран может быть представлен отдельным устройством. )

В простейшем случае выполнение функций межсетевого экрана можно организовать посредством сетевого фильтра на основе листов доступа (access-lists). Листы доступа определяют правила, по которым либо разрешается, либо запрещается прохождение трафика с определенными признаками от одного сетевого интерфейса маршрутизатора к другому внутри самого маршрутизатора. В качестве признаков может использоваться IP адрес либо диапазон IP адресов источника и приемника, тип протокола, номер порта назначения или отправления, ряд других служебных признаков IP-пакета.

Отличие и недостаток листов доступа по сравнению с настоящим межсетевым экраном заключается в том, что они позволяют создать статический односторонний фильтр, тогда как сетевое соединение представляет собой динамический процесс. Листы доступа не позволяют контролировать параметры IP пакета, зависящие от предыдущих пакетов. Отсюда возникает сложность применения листов доступа для тонкой настройки фильтрации трафика в точном соответствии с принятой политикой безопасности. В частности, по этой причине листы доступа не в состоянии защитить от такой разновидности сетевой атаки, как «угон соединения», или «хай-джекинг».

В Firewall Feature Set указанные проблемы решаются посредством того, что он отслеживает каждое сетевое соединение в отдельности и контролирует весь процесс в динамике. При установлении нового TCP-сеанса межсетевой экран создает для него новый процесс, который контролирует правильность соединения до самого момента его завершения. При этом каждый приходящий пакет на транспортном уровне проверяется на соответствие предыдущему, а все «подозрительные» пакеты отбраковываются. Благодаря этому становится возможным достаточно легко организовать фильтр для доступа внутреннего компьютера к внешнему, но не позволяющий внешнему компьютеру самостоятельно обратиться к внутреннему.

( Иными словами, в настрорйках межсевого экрана задаются правила для прохождения трафика от одного интерфейса к другому, для каждого направления и каждого тракта в отдельности. Если правило разрешает прохождение IP-пакета от интерфейса внутренней сети к Internet-интерфейсу, то на основании такого пакета формируется логический туннель в маршрутизаторе, через который уже могут пройти ответные пакеты от внешнего получателя. Как только соединение закрыто, или исчерпано время ожидания, туннель закрывается, и обращения извне к внутреннему компьютеру будут отброшены. По этой же причине экран не пропустит пакеты в обратном направлении, если инициатором соединения является внешний компьютер. )

Кроме того, межсетевой экран, в отличие от листов доступа может контролировать содержимое IP пакетов в поле данных и отбраковывать пакеты, содержащие потенциально-опасные коды, например java-апплеты. Есть межсетевые экраны, способные обнаружить в IP-пакетах признаки известных сетевых атак и прервать такое соединение, но это уже достаточно дорогие системы.

( Из наиболее дешевых систем следует отметить Firewall на основе ядра операционной системы Linux версии 2.4.20 и выше, и средства управления iptables. Так как Linux является бесплатной ОС, расходы на построение такого межсетевого экрана сводятся к приобретению обычного персонального компьютера с двумя сетевыми интерфейсами. Тем не менее, Linux позволяет построить достаточно надежный и гибкий сетевой фильтр, распознающий отдельные флаги в служебных полях IP пакета. )

NAT

Вторым кирпичиком обеспечения защищенности сети является «замена сетевого адреса» - Network Address Translation, или NAT. Она представляет собой замену в IP-пакете реального адреса компьютера внутренней сети на какой-либо другой заданный адрес при посылке его во внешнюю сеть. Благодаря этому для внутренней сети становится возможным использование диапазонов адресов, не применяемых в Internet (например, 10.0.0.0-10.255.255.255). Это позволяет предотвратить прямое обращение извне к внутренним компьютерам и скрыть структуру защищаемой сети. Существует несколько разновидностей NAT.

Наиболее простая и наиболее бесполезная с точки зрения защиты, это трансляция фиксированного внутреннего адреса в фиксированный внешний. При этом злоумышленник беспрепятственно «видит» такой компьютер во внешней сети, так как ему однозначно соответствует определенный внешний адрес. Однако она необходима при организации сервера, к которому требуется обеспечить доступ извне (см. рис. 2).

Image

Вторая форма NAT, это трансляция группы внутренних адресов в один внешний. При этом все внутренние компьютеры могут работать с Internet одновременно, а маршрутизатор различает, кому какой ответ перетранслировать, по служебным данным TCP-соединения. Во внешней сети создается впечатление, что к ней обращается только один компьютер. Такая замена существенно усложняет жизнь злоумышленнику, так как полностью скрывает внутренние компьютеры и препятствует «вычислению» жертвы. Злоумышленник, даже видя обращения, исходящие из внутренней сети, не может определить, от какого компьютера они исходят (см. рис. 3). Кроме того, это исключает возможность инициативного обращения извне к внутреннему компьютеру, так как для маршрутизатора в этом случае отсутствует правило привязки внешнего адреса к внутреннему. В частности исключается возможность сканирования извне внутренней сети.

Третья форма NAT – использование для замены внутренних адресов не одного адреса, а пула выделенных адресов. То есть, внутренний компьютер, выходя в Internet, получает свободный в данный момент адрес из пула. При этом адреса подменяются динамически, и каждое новое TCP-соединение может быть установлено с иным IP-адресом. Это также создает дополнительные трудности злоумышленнику, так как лишает его возможности атаковать какой-либо внутренний компьютер прицельно (см. рис. 4). В принципе, сказанное в отношении второй формы NAT, является справедливым и для третьей формы. Если запрос приходит извне, то маршрутизатор не в состоянии связать адрес из пула с адресом в защищаемой сети. Поэтому такой запрос не достигнет цели.

 

Демилитаризованная зона

.

Как правило, организации требуется иметь у себя некоторые сетевые ресурсы, к которым открыт доступ из Internet. Обычно это почтовый, dns и web серверы. Механизм их работы предполагает, что к ним должно быть разрешено свободное или слабо ограниченное обращение из Internet. Соответственно вероятность их взлома выше, чем остальных компьютеров сети. По этой причине размещать их внутри защищаемой зоны нецелесообразно с точки зрения безопасности, так как в случае взлома они могут стать воротами для атаки внутренних компьютеров. Для минимизации риска и сохранения функциональности такие серверы устанавливают за основным шлюзом сети, но перед межсетевым экраном, обеспечивающим защиту внутренних компьютеров. Логическую область их размещения называют демилитаризованной зоной (см. рис. 5).

 

Второй firewall.

Из рисунка 5 хорошо видно, что нам ничто не мешает установить второй Firewall на основном шлюзе сети. Это является логичным решением и позволяет одновременно повысить уровень защиты внутренней сети и защитить серверы демилитаризованной зоны. При правильной настройке обоих межсетевых экранов злоумышленнику будет уже гораздо труднее добраться до внутренней сети организации. Наличие второго межсетевого экрана несколько усложняет конфигурирование сетевого оборудования и настройку работы всех элементов сети. Для дополнительного повышения защищенности можно использовать Firewall’ы разных производителей. Тогда, если в одном из них будет обнаружена уязвимость, другой не позволит злоумышленнику беспрепятственно проникнуть в вашу сеть, как это имело бы место при использовании Firewall’ов одного типа.

Здесь следует особо подчеркнуть, что возможность сетевого доступа к шлюзам и межсетевым экранам во избежание злонамеренного использования, должна быть отключена. С точки зрения безопасности, устройства, стоящие на страже сети, должны конфигурироваться и администрироваться только через консольный порт локально.

Image

Схема, предложенная на рисунке 5, может быть несколько усовершенствована. Для этого необходимо использовать граничный маршрутизатор с двумя Ethernet портами (см. рис. 6)

 

Proxy-сервер.

Использование т.н. «посредника», proxy-сервера также повышает уровень защищенности сети, так как исключает необходимость прямого выхода в Internet компьютеров пользователей. При этом также становится возможным более строгий контроль за данными в IP-пакетах на уровне сетевых приложений. Proxy-сервер работает как посредник между пользовательским приложением и удаленным сетевым ресурсом в Internet. Схематично сущность его работы показана на рисунке 7.

 

Proxy-сервер состоит как бы из двух частей, клиентской и серверной. Клиентская часть смотрит в сторону Internet, серверная – в сторону клиентского компьютера. Когда клиентский компьютер обращается к удаленному сайту через proxy-сервер, его клиентское сетевое приложение взаимодействует с серверной частью proxy-сервера. При этом proxy-сервер на уровне приложения передает клиентский запрос своей клиентской части, и она уже от имени proxy-сервера посылает данный запрос на удаленный сайт. То есть в отправляемом IP пакете будет стоять уже адрес proxy-сервера. Затем полученный ответ передается в обратную сторону от клиентской части proxy-сервера его серверной части, с которой непосредственно взаимодействует пользовательский компьютер. Таким образом, прямое соединение клиентских компьютеров с удаленным сайтом исключается. Внутри proxy-сервера передача данных между клиентской частью и серверной происходит уже не на транспортном уровне, а на уровне протокола приложения, чем обеспечивается легкость контроля команд и данных на соответствие установленным стандартам. Кроме того, это позволяет обеспечить достаточно надежный контроль против передачи злонамеренных кодов внутри данных. Даже в случае успешной атаки со стороны Internet по открытым протоколам в этом случае будет поврежден только proxy-сервер, не представляющий информационной ценности, а пользовательские компьютеры будут оставаться в безопасности еще какое-то время.

Так как proxy-сервер работает только по нескольким известным протоколам (HTTP, FTP и несколько других) и не пропускает через себя остальные пакеты, он очень сильно ограничивает возможности злоумышленника по использованию сетевых «троянских коней» для закрепления на каком либо из пользовательских компьютеров.

Второй mail-сервер

Оставлять mail-сервер в демилитаризованной зоне с одной стороны нежелательно, так как на нем фактически хранится почтовая база данных с перепиской локальных пользователей, а демилитаризованная зона не может обеспечить должного уровня защиты сетевым ресурсам. С другой стороны, если спрятать mail-сервер внутри локальной сети, то он либо не сможет взаимодействовать с внешним миром, либо будет представлять собой ворота из внешнего мира во внутреннюю сеть, которыми потенциально сможет воспользоваться злоумышленник.

Вследствие этого хорошим решением является использование двух почтовых серверов. Основной сервер устанавливается внутри защищаемой сети и не виден для внешнего мира. Все локальные пользователи почтовой системы заводятся на нем и имеют к нему прямой доступ. Соответственно, вся входящая корреспонденция хранится на нем в почтовых ящиках локальных пользователей. Отправка электронной почты также осуществляется через него.

Второй, или внешний, почтовый сервер устанавливается в демилитаризованной зоне и обеспечивает взаимодействие по e-mail с Internet. Он настраивается таким образом, чтобы всю почту, приходящую на имя пользователей организации, тут же пересылать на внутренний почтовый сервер. Таким образом в его почтовой базе данных нет ни одной учетной записи пользователей организации и ни одно письмо не откладывается для долговременного хранения. Поэтому, если он окажется взломан злоумышленником, то тот не получит доступа к накопленной переписке. Тем не менее, после взлома, злоумышленник получает возможность перехвата и чтения транзитной почты. Поэтому требуется тщательный контроль за подобной ситуацией и незамедлительное принятие мер при подозрении на НСД.

Немаловажным преимуществом такой схемы является то, что даже со взломанного внешнего почтового сервера не так то просто добраться до внутренней защищаемой сети. Обмен данными между внешним и внутренним почтовыми серверами происходит через межсетевой экран с единственным разрешенным портом (smtp) по единственной разрешенной паре адресов. Обращение к другим компьютерам и по другим протоколам будет блокироваться. Поэтому воздействовать с него напрямую на компьютеры пользователей внутренней сети невозможно.

Антивирусная защита почтовой системы.

Операционная система Windows очень уязвима перед некоторыми разновидностями почтовых вирусов. Пользователю достаточно бывает установить указатель на инфицированный конверт, чтобы вирус активизировался. Но гораздо более опасным является то, что механизм работы почтовых вирусов может быть использован злоумышленником для заброски в защищаемую область сетевого «троянского коня». Он позволит злоумышленнику скрытно скачивать данные из вашей сети и выведать интересующую его информацию. Поэтому обеспечению антивирусной защиты тракта доставки почты во внутреннюю сеть следует уделить достаточно серьезное внимание.

Существует ряд программных средств, предназначенных для контроля корреспонденции на почтовых серверах на предмет наличия в ней вирусов в процессе приема и пересылки электронной почты. Одним из таких средств является программа kavkeeper из пакета Антивирус Касперского для Linux Server версии 4.0 и выше.

Принцип ее работы заключается в том, что вся почта, проходящая через сервер, сначала перенаправляется специальному пользователю, в роли которого выступает антивирусный процесс. Он сканирует содержимое каждого письма на наличие в нем фрагментов известных вирусов. Если письмо содержит нечто похожее на вирус, оно изымается из процесса передачи и, в зависимости от настроек антивируса, подвергается заданной обработке. Сообщения об обнаруженном вирусе отсылаются отправителю и получателю инфицированного письма, а также на имя указанных администраторов системы. После проверки, письма, не вызывающие подозрений, отсылаются по назначению.

Тем самым на уровне почтового сервера ставится надежный заслон известным вирусам, распространяемым/распространяющимся посредством электронной почты. А так как kavkeeper распознает только вирусы, сигнатуры которых находятся в его базе данных, необходимо регулярно обновлять антивирусную базу данных с официального сайта. Иначе сеть может стать уязвимой для вновь созданных вирусов.

Log-сервер.

Общеизвестен механизм протоколирования системных событий на серверах и клиентских рабочих станциях. Разработчики ПО включают в свои продукты фрагменты кода, которые на то или иное событие генерируют соответствующие текстовые сообщения, посылаемые операционной системе. Система собирает данные сообщения в log-файлах, которые потом могут анализироваться администратором или пользователем с целью выяснения, какие события происходили в системе некоторое время назад. Это позволяет, к примеру, выяснить, почему не запускается та или иная программа или перестал функционировать определенный сервис. Очень полезны log-файлы для поиска следов взлома системы и посещения ее несанкционированными гостями. А так как взлом, как правило, сопровождается множеством запрещенных действий, это порождает большое количество системных сообщений, оседающих в log-файлах.

По этой причине злоумышленник всегда стремится стереть следы своего присутствия, либо удалив log-файлы, либо их подчистив. В обоих случаях администратору после этого будет очень трудно понять, что же произошло в системе на самом деле – каким образом в нее проникли, как долго в ней находились, чем успели попользоваться. Или даже просто убедиться, что все в порядке.

Поэтому обязательным условием для сети, подключенной к Internet, является наличие в ней отдельного log-сервера.

Принцип его работы заключается в том, что каждая операционная система может посылать сообщения о системных событиях по UDP протоколу на удаленный сервер. Это могут делать также маршрутизаторы и межсетевые экраны. Собирая такие сообщения на специально выделенном сервере, мы обеспечиваем им сохранность от рук злоумышленника. Поэтому, для минимизации вероятности взлома, log-сервер должен быть предназначен только для сбора log-сообщений. Он не должен выполнять каких-либо других функций и выполнять другие сетевые приложения, кроме syslogd. В этом случае, после взлома каких либо компьютеров сети, на log-сервере останутся соответствующие сообщения, уничтожить которые злоумышленник уже не сможет.

Заключение. В результате наиболее оптимальной является следующая схема подключения локальной сети к Internet (рис. 8).

Помимо вышеперечисленных мер необходимо особое внимание уделять обучению персонала правилам безопасной работе в сети Интернет.

Сайт управляется системой uCoz